{"dataType":"CVE_RECORD","dataVersion":"5.1","cveMetadata":{"cveId":"CVE-2025-41256","assignerOrgId":"1e3a9e0f-5156-4bf8-b8a3-cc311bfc0f4a","state":"PUBLISHED","assignerShortName":"sba-research","dateReserved":"2025-04-16T09:37:50.631Z","datePublished":"2025-06-25T09:16:58.586Z","dateUpdated":"2025-06-25T13:34:07.242Z"},"containers":{"cna":{"affected":[{"defaultStatus":"unaffected","product":"Cyberduck","repo":"https://github.com/iterate-ch/cyberduck","vendor":"iterate GmbH","versions":[{"lessThanOrEqual":"9.1.6","status":"affected","version":"0","versionType":"semver"}]},{"defaultStatus":"unaffected","product":"Mountain Duck","vendor":"iterate GmbH","versions":[{"lessThanOrEqual":"4.17.5","status":"affected","version":"0","versionType":"semver"}]}],"credits":[{"lang":"en","type":"finder","value":"Thomas Kostal"},{"lang":"en","type":"finder","value":"Andreas Boll"}],"descriptions":[{"lang":"en","supportingMedia":[{"base64":false,"type":"text/html","value":"<div><div><div>Cyberduck and Mountain Duck improper handle TLS certificate pinning for untrusted certificates (e.g., self-signed), since the certificate fingerprint is stored as SHA-1, although SHA-1 is considered weak.</div></div></div>\n\n<p>This issue affects Cyberduck: through 9.1.6; Mountain Duck: through 4.17.5.</p>"}],"value":"Cyberduck and Mountain Duck improper handle TLS certificate pinning for untrusted certificates (e.g., self-signed), since the certificate fingerprint is stored as SHA-1, although SHA-1 is considered weak.\n\n\n\n\n\n\n\nThis issue affects Cyberduck: through 9.1.6; Mountain Duck: through 4.17.5."}],"metrics":[{"cvssV3_1":{"attackComplexity":"HIGH","attackVector":"NETWORK","availabilityImpact":"NONE","baseScore":7.4,"baseSeverity":"HIGH","confidentialityImpact":"HIGH","integrityImpact":"HIGH","privilegesRequired":"NONE","scope":"UNCHANGED","userInteraction":"NONE","vectorString":"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N","version":"3.1"},"format":"CVSS","scenarios":[{"lang":"en","value":"GENERAL"}]}],"problemTypes":[{"descriptions":[{"cweId":"CWE-328","description":"CWE-328: Use of Weak Hash","lang":"en","type":"CWE"}]}],"providerMetadata":{"orgId":"1e3a9e0f-5156-4bf8-b8a3-cc311bfc0f4a","shortName":"sba-research","dateUpdated":"2025-06-25T09:16:58.586Z"},"references":[{"tags":["third-party-advisory"],"url":"https://github.com/sbaresearch/advisories/tree/public/2025/SBA-ADV-20250325-02_Cyberduck_Mountain_Duck_Weak_Hash"},{"tags":["vendor-advisory"],"url":"https://github.com/iterate-ch/cyberduck/security/advisories/GHSA-688c-vjrc-84rv"}],"source":{"discovery":"UNKNOWN"},"title":"Cyberduck and Mountain Duck - Weak Hash Algorithm for Certificate Fingerprint","x_generator":{"engine":"Vulnogram 0.2.0"}},"adp":[{"references":[{"url":"https://github.com/sbaresearch/advisories/tree/public/2025/SBA-ADV-20250325-02_Cyberduck_Mountain_Duck_Weak_Hash","tags":["exploit"]},{"url":"https://github.com/iterate-ch/cyberduck/security/advisories/GHSA-688c-vjrc-84rv","tags":["exploit"]}],"metrics":[{"other":{"type":"ssvc","content":{"timestamp":"2025-06-25T13:34:04.627890Z","id":"CVE-2025-41256","options":[{"Exploitation":"poc"},{"Automatable":"no"},{"Technical Impact":"total"}],"role":"CISA Coordinator","version":"2.0.3"}}}],"title":"CISA ADP Vulnrichment","providerMetadata":{"orgId":"134c704f-9b21-4f2e-91b3-4a467353bcc0","shortName":"CISA-ADP","dateUpdated":"2025-06-25T13:34:07.242Z"}}]}}