CVE-2025-59095

The program libraries (DLL) and binaries used by exos 9300 contain multiple hard-coded secrets. One notable example is the function "EncryptAndDecrypt" in the library Kaba.EXOS.common.dll. This algorithm uses a simple XOR encryption technique combined with a cryptographic key (cryptoKey) to transform each character of the input string. However, it's important to note that this implementation does not provide strong encryption and should not be considered secure for sensitive data. It's more of a custom encryption approach rather than a common algorithm used in cryptographic applications. The key itself is static and based on the founder's name of the company. The functionality is for example used to encrypt the user PINs before storing them in the MSSQL database.
CVSS

No CVSS.

Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) Las librerías del programa (DLL) y los binarios utilizados por exos 9300 contienen múltiples secretos codificados de forma rígida. Un ejemplo notable es la función 'EncryptAndDecrypt' en la librería Kaba.EXOS.common.dll. Este algoritmo utiliza una técnica de cifrado XOR simple combinada con una clave criptográfica (cryptoKey) para transformar cada carácter de la cadena de entrada. Sin embargo, es importante señalar que esta implementación no proporciona un cifrado fuerte y no debe considerarse segura para datos sensibles. Es más un enfoque de cifrado personalizado en lugar de un algoritmo común utilizado en aplicaciones criptográficas. La clave en sí es estática y se basa en el nombre del fundador de la empresa. La funcionalidad se utiliza, por ejemplo, para cifrar los PIN de usuario antes de almacenarlos en la base de datos MSSQL.

26 Jan 2026, 10:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-26 10:16

Updated : 2026-04-15 00:35


NVD link : CVE-2025-59095

Mitre link : CVE-2025-59095

CVE.ORG link : CVE-2025-59095


JSON object : View

Products Affected

No product.

CWE
CWE-798

Use of Hard-coded Credentials