CVE-2025-26326
Критическая уязвимость безопасности в дополнениях удаленного подключения NVDA Remote и Tele NVDA Remote.
Эта уязвимость зарегистрирована как CVE-2025-26326 в CNA MITRE.
Эта CVE/уязвимость была опубликована в следующих глобальных базах данных:
Первая уязвимость, опубликованная полностью слепым человеком!
Отчет об уязвимости удаленного доступа NVDA
Описание
Была выявлена уязвимость в дополнениях удаленного подключения NVDA Remote (версия 2.6.4) и Tele NVDA Remote (версия 2025.3.3), которая позволяет злоумышленнику получить полный контроль над удаленной системой путем угадывания слабого пароля. Проблема возникает из-за того, что эти дополнения принимают любой введенный пользователем пароль и не имеют дополнительного механизма аутентификации или проверки компьютера.
Тесты показывают, что более 1000 систем используют легко угадываемые пароли, многие из которых состоят менее чем из 4-6 символов, включая распространенные последовательности. Это позволяет проводить атаки методом грубой силы или методом проб и ошибок со стороны злонамеренных захватчиков.
Уязвимость может быть использована удаленным злоумышленником, который знает или может угадать пароль, используемый для подключения. В результате злоумышленник получает полный доступ к затронутой системе и может выполнять команды, изменять файлы и ставить под угрозу безопасность пользователя.
Детали уязвимости
- Выявлена уязвимость в дополнениях удаленного подключения NVDA Remote (версия 2.6.4) и Tele NVDA Remote (версия 2025.3.3), позволяющая злоумышленнику получить полный контроль над удаленной системой путем угадывания слабого пароля.
- Эти дополнения принимают любой пароль, введенный пользователем, и не имеют дополнительных механизмов аутентификации.
- 1000+ систем используют слабые пароли (4-6 символов, распространенные последовательности).
- Позволяет проводить атаки методом грубой силы или методом проб и ошибок.
- Удаленный злоумышленник, который знает или угадывает пароль, может:
- Получить полный доступ к системе.
- Выполнять команды.
- Изменять файлы.
- Ставить под угрозу безопасность пользователя.
Дополнительная информация
- Nonvisual Desktop Access (NVDA) — это бесплатная программа с открытым исходным кодом, портативный экранный диктор для Microsoft Windows.
- Эта уязвимость затрагивает только дополнения NVDA Remote и Tele NVDA Remote, но не сам NVDA.
Тип уязвимости
- Неверный контроль доступа
Производители продукта
База кода затронутого продукта
- NVDA Remote версия 2.6.4
- Tele NVDA Remote версия 2025.3.3
Затронутые компоненты
- Дополнение NVDA Remote
- Дополнение Tele NVDA Remote
Тип атаки
Воздействие
- Выполнение кода: ✅ Верно
- Повышение привилегий: ✅ Верно
- Раскрытие информации: ✅ Верно
Векторы атаки
- Установите NVDA на целевую машину.
- Откройте Магазин дополнений NVDA (
Insert + N → Инструменты > Магазин дополнений).
- Найдите и установите «NVDA Remote» или «Tele NVDA Remote».
- Перейдите в
Insert + N > Инструменты > Удаленный доступ > Подключиться > Управлять другим компьютером.
- Введите удаленный адрес (например,
nvdaremote.com, telenvdaremote или nvdaremote.es).
- Используйте легко угадываемый пароль (например, «1234»).
- Нажмите ОК, чтобы инициировать подключение к целевому компьютеру.
- После подключения нажмите F11, чтобы получить полный контроль над целевым компьютером.
- Примечание: Для успешной атаки целевой пользователь должен включить опцию «Управлять моим компьютером».
Меры безопасности для NVDA Remote и Tele NVDA Remote
Эти дополнения удаленного подключения необходимы многим пользователям NVDA, но риски безопасности нельзя игнорировать. Отсутствие надлежащего контроля доступа создает серьезные уязвимости.
1. Авторизация целевого пользователя
- Каждый запрос на подключение должен требовать явного согласия пользователя.
- Если пользователь отклоняет запрос, IP-адрес злоумышленника следует заблокировать на 15 минут.
- Если пользователь не отвечает в течение 10 минут, запрос должен быть автоматически отменен.
2. Ограничение одновременных подключений
- Максимум две одновременные удаленные сессии на одного пользователя.
3. Политика надежных паролей
- Пароли должны содержать 8–24 символа.
- Должны включать заглавные, строчные буквы, цифры и специальные символы.
- Блокировка учетной записи после нескольких неудачных попыток.
4. Максимальное время сессии
- Каждая удаленная сессия истекает через 2 часа, если не была выполнена повторная аутентификация.
Ссылки
Обнаружитель
- Хуан Матеус Ребелло Сантос