CVE-2025-4319
Improper Restriction of Excessive Authentication Attempts, Weak Password Recovery Mechanism for Forgotten Password vulnerability in Birebirsoft Software and Technology Solutions Sufirmam allows Brute Force, Password Recovery Exploitation.
This issue affects Sufirmam: through 23012026. NOTE: The vendor was contacted early about this disclosure but did not respond in any way.
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:H
- Puntuación base: 9.4
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.41%
- Percentil entre todas las CVEs puntuadas: 33
- Fecha de la puntuación: 5/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
🎯 Técnicas ATT&CK
Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.
- Explotación
T1190Exploit Public-Facing Applicationinitial access75 % - Impacto principal
T1110Brute Forcecredential access80 % - Impacto secundario
T1078.001Default Accountsstealth · persistence · privilege escalation · initial access75 % - Impacto secundario
T1499.004Application or System Exploitationimpact60 %
Vector CVSS N/AC:L/PR:N indica red sin autenticación; CWE-307 (intentos excesivos) y CWE-640 (recuperación débil) sustentan fuerza bruta contra credenciales (T1110) y acceso con cuentas comprometidas (T1078.001); C:H/A:H implica impacto de confidencialidad y disponibilidad.
Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.
🛡️ Mitigaciones ATT&CK que cubren estas técnicas
Tecnologías afectadas (1)
⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.
CWE
- CWE-307, CWE-640
Referencias
JSON original (NVD)
Mostrar
{
"id": "CVE-2025-4319",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2025-4319",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "none"
},
{
"automatable": "no"
},
{
"technicalImpact": "partial"
}
],
"version": "2.0.3",
"timestamp": "2026-01-23T14:16:02.146387Z"
}
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "iletisim@usom.gov.tr",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 9.4,
"attackVector": "NETWORK",
"baseSeverity": "CRITICAL",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:H",
"integrityImpact": "LOW",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
},
"impactScore": 5.5,
"exploitabilityScore": 3.9
}
]
},
"affected": [
{
"source": "iletisim@usom.gov.tr",
"affectedData": [
{
"vendor": "Birebirsoft Software and Technology Solutions",
"product": "Sufirmam",
"versions": [
{
"status": "affected",
"version": "0",
"versionType": "custom",
"lessThanOrEqual": "23012026"
}
],
"defaultStatus": "unknown"
}
]
}
],
"published": "2026-01-23T13:15:48.967",
"references": [
{
"url": "https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-0005",
"source": "iletisim@usom.gov.tr"
},
{
"url": "https://www.usom.gov.tr/bildirim/tr-26-0005",
"source": "iletisim@usom.gov.tr"
}
],
"vulnStatus": "Deferred",
"weaknesses": [
{
"type": "Secondary",
"source": "iletisim@usom.gov.tr",
"description": [
{
"lang": "en",
"value": "CWE-307"
},
{
"lang": "en",
"value": "CWE-640"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "Improper Restriction of Excessive Authentication Attempts, Weak Password Recovery Mechanism for Forgotten Password vulnerability in Birebirsoft Software and Technology Solutions Sufirmam allows Brute Force, Password Recovery Exploitation.\n\nThis issue affects Sufirmam: through 23012026. NOTE: The vendor was contacted early about this disclosure but did not respond in any way."
},
{
"lang": "es",
"value": "Restricción inadecuada de intentos de autenticación excesivos. Vulnerabilidad de mecanismo débil de recuperación de contraseña para contraseña olvidada en Birebirsoft Software y Technology Solutions Sufirmam permite Fuerza Bruta y Explotar la recuperación de contraseña. Este problema afecta a Sufirmam: hasta el 23012026. NOTA: Antes de divulgar esta vulnerabilidad se contactó con el proveedor, pero no respondió de ninguna manera."
}
],
"lastModified": "2026-06-17T09:33:01.140",
"sourceIdentifier": "iletisim@usom.gov.tr"
}