CVE-2025-15622
Estado: Pendiente de análisisMedia (6.2)—
Insufficiently Protected Credentials vulnerability in Sparx Systems Pty Ltd. Sparx Enterprise Architect. Client reveals plaintext OAuth2 client secretDesktop client decodes the secret and uses the plaintext secret to exchange it into an access and id tokens as part of the OpenID authentication flow.
CVSS
- Versión: 4.0
- Vector: CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:Y/R:X/V:C/RE:M/U:Red
- Puntuación base: 6.2
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.15%
- Percentil entre todas las CVEs puntuadas: 4
- Fecha de la puntuación: 6/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (1)
⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.
CWE
- CWE-522
Referencias
JSON original (NVD)
Mostrar
{
"id": "CVE-2025-15622",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2025-15622",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "none"
},
{
"automatable": "no"
},
{
"technicalImpact": "partial"
}
],
"version": "2.0.3",
"timestamp": "2026-04-17T12:19:45.643118Z"
}
}
],
"cvssMetricV40": [
{
"type": "Secondary",
"source": "db4dfee8-a97e-4877-bfae-eba6d14a2166",
"cvssData": {
"Safety": "PRESENT",
"version": "4.0",
"Recovery": "NOT_DEFINED",
"baseScore": 6.2,
"Automatable": "YES",
"attackVector": "LOCAL",
"baseSeverity": "MEDIUM",
"valueDensity": "CONCENTRATED",
"vectorString": "CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:Y/R:X/V:C/RE:M/U:Red",
"exploitMaturity": "NOT_DEFINED",
"providerUrgency": "RED",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"attackRequirements": "NONE",
"privilegesRequired": "NONE",
"subIntegrityImpact": "LOW",
"vulnIntegrityImpact": "LOW",
"integrityRequirement": "NOT_DEFINED",
"modifiedAttackVector": "NOT_DEFINED",
"subAvailabilityImpact": "NONE",
"vulnAvailabilityImpact": "NONE",
"availabilityRequirement": "NOT_DEFINED",
"modifiedUserInteraction": "NOT_DEFINED",
"modifiedAttackComplexity": "NOT_DEFINED",
"subConfidentialityImpact": "HIGH",
"vulnConfidentialityImpact": "LOW",
"confidentialityRequirement": "NOT_DEFINED",
"modifiedAttackRequirements": "NOT_DEFINED",
"modifiedPrivilegesRequired": "NOT_DEFINED",
"modifiedSubIntegrityImpact": "NOT_DEFINED",
"modifiedVulnIntegrityImpact": "NOT_DEFINED",
"vulnerabilityResponseEffort": "MODERATE",
"modifiedSubAvailabilityImpact": "NOT_DEFINED",
"modifiedVulnAvailabilityImpact": "NOT_DEFINED",
"modifiedSubConfidentialityImpact": "NOT_DEFINED",
"modifiedVulnConfidentialityImpact": "NOT_DEFINED"
}
}
]
},
"affected": [
{
"source": "db4dfee8-a97e-4877-bfae-eba6d14a2166",
"affectedData": [
{
"vendor": "Sparx Systems Pty Ltd.",
"product": "Sparx Enterprise Architect",
"versions": [
{
"status": "affected",
"version": "16.1.1627"
},
{
"status": "unaffected",
"version": "17.1.1714"
}
],
"defaultStatus": "unknown"
}
]
}
],
"published": "2026-04-17T09:16:03.633",
"references": [
{
"url": "https://sparxsystems.com/products/ea/17.1/history.html",
"source": "db4dfee8-a97e-4877-bfae-eba6d14a2166"
}
],
"vulnStatus": "Awaiting Analysis",
"weaknesses": [
{
"type": "Secondary",
"source": "db4dfee8-a97e-4877-bfae-eba6d14a2166",
"description": [
{
"lang": "en",
"value": "CWE-522"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "Insufficiently Protected Credentials vulnerability in Sparx Systems Pty Ltd. Sparx Enterprise Architect. Client reveals plaintext OAuth2 client secretDesktop client decodes the secret and uses the plaintext secret to exchange it into an access and id tokens as part of the OpenID authentication flow."
},
{
"lang": "es",
"value": "Vulnerabilidad de Credenciales Insuficientemente Protegidas en Sparx Systems Pty Ltd. Sparx Enterprise Architect. El cliente revela el secreto de cliente OAuth2 en texto plano. El cliente de escritorio decodifica el secreto y usa el secreto en texto plano para intercambiarlo por tokens de acceso e ID como parte del flujo de autenticación OpenID."
}
],
"lastModified": "2026-09-30T22:10:00.273",
"sourceIdentifier": "db4dfee8-a97e-4877-bfae-eba6d14a2166"
}