Security Advisory

CVE-2025-51531XSS in DB-Monitor (tabfields)

Sage DPW v8 · Sage GmbH

CVE veröffentlicht 06.08.2025 · entdeckt 16.04.2025

Worum es geht

Im Sage-DPW-DB-Monitor wurde „tabfields“ ungefiltert in die HTML-Ausgabe übernommen. Ein präparierter Link konnte dadurch JavaScript im Browser eines Benutzers ausführen.

Was ich gefunden habe

Betroffen war eine Seite des DB-Monitor-Moduls unter /dpw/scripts/cgiip.exe/WService=v8pweb/. Der Parameter „tabfields“ kam aus dem Request und wurde ohne passendes HTML-Encoding in die Antwort übernommen.

Damit ließ sich ein Link bauen, der beim Öffnen Scriptcode im Browser ausführt. Weil die Seite zu einem administrativen Modul gehört, ist besonders relevant, wer diesen Link öffnet.

Der öffentliche CVE-Eintrag führt die Schwachstelle als reflected XSS. Die vom Hersteller genannte Korrektur erfolgte mit Version 2025_06_000.

Warum das relevant ist

Typisch wäre ein präparierter Link an einen Benutzer mit Zugriff auf den DB-Monitor. Wird er in einer aktiven Admin-Sitzung geöffnet, läuft der Scriptcode im Kontext dieser Sitzung.

Mögliche Auswirkung

  • JavaScript-Ausführung im Kontext des Admin-Browsers via manipuliertem Parameter.
  • Risiken: Session-Diebstahl, Privilege Abuse, Redirects/Exfiltration.

Behebung

  • Auf Sage DPW 2025_06_000 oder neuer aktualisieren.
  • Den Parameter „tabfields“ strikt validieren und bei jeder Ausgabe kontextbezogen encodieren.
  • Nicht mehr benötigte DB-Monitor-Komponenten aus produktiven Installationen entfernen.
  • Session-Cookies mit HttpOnly/SameSite absichern und CSP als zusätzliche XSS-Barriere einsetzen.

Versionen

Betroffen<= 2024_12_004
Behoben / Herstellerangabe2025_06_000 (June 2025)

Disclosure Timeline

  1. Entdeckung

    Während eines externen Penetrationstests identifiziert.

  2. Erstkontakt

    Disclosure-Prozess mit Sage angestoßen.

  3. Vollständiger Bericht

    Koordinierter Disclosure-Bericht an Sage übermittelt.

  4. Herstellergespräch

    Findings, CVSS und Retest-Vorgehen gemeinsam besprochen.

  5. Unabhängige CVSS-Prüfung

    CERT.at bestätigte die ursprünglichen Bewertungen weitgehend.

  6. Fix-Plan

    Sage nannte 2025_06_000 als geplante Zielversion.

  7. Fix-Release

    Sage veröffentlichte die Korrekturen.

  8. Finale Disclosure-Ankündigung

    Öffentliche Veröffentlichung angekündigt und offene Punkte adressiert.

  9. Public Disclosure

    CVE öffentlich veröffentlicht.

Referenzen

Weitere Research zu Sage DPW