Worum es geht
Der Database Monitor von Sage DPW war direkt erreichbar, auch ohne gültige Session. Dadurch konnten externe Benutzer interne Datenbankstrukturen und aktuelle Betriebsinformationen einsehen.
Was ich gefunden habe
Der DB-Monitor lag zwar im administrativen Web-Bereich, prüfte beim direkten Aufruf aber keine wirksame Session. Die Oberfläche kam auch ohne Session-Cookie zurück.
Zu sehen waren unter anderem Tabellen- und Indexinformationen, Datensatzmengen sowie aktuelle Datenbankaktivitäten. Das ist bereits sensible Information und gleichzeitig sehr brauchbare Reconnaissance.
Der Punkt ist simpel: Nur weil eine Funktion normalerweise über ein Admin-Menü geöffnet wird, ist sie nicht geschützt. Der Server muss auch den direkten Request prüfen.
Warum das relevant ist
Der Monitor-Endpunkt lässt sich direkt anfragen. Die sichtbaren Tabellen, Objektbezeichnungen und Betriebsinformationen nehmen einem Angreifer einen Teil der Reconnaissance ab und machen weitere Angriffe gezielter.
Mögliche Auswirkung
- Unauthentifizierter Zugriff auf DB-Monitoring-/Admin-URLs kann interne Informationen offenlegen.
Behebung
- Auf Sage DPW 2025_06_000 oder eine neuere Version aktualisieren.
- Administrative Endpunkte immer serverseitig an eine Session- und Rollenprüfung binden.
- Diagnose- und Monitoring-Komponenten in Produktion entfernen, wenn sie nicht zwingend benötigt werden.
- Admin-Bereiche zusätzlich durch Netzwerksegmentierung beziehungsweise Management-Netze begrenzen.
Versionen
Disclosure Timeline
- Entdeckung
Während eines externen Penetrationstests identifiziert.
- Erstkontakt
Disclosure-Prozess mit Sage angestoßen.
- Vollständiger Bericht
Koordinierter Disclosure-Bericht an Sage übermittelt.
- Herstellergespräch
Findings, CVSS und Retest-Vorgehen besprochen.
- Unabhängige CVSS-Prüfung
CERT.at bestätigte die ursprünglichen Bewertungen weitgehend.
- Fix-Plan
Sage nannte 2025_06_000 als Zielversion.
- Fix-Release
Korrekturen wurden veröffentlicht.
- Finale Disclosure-Ankündigung
Öffentliche Veröffentlichung angekündigt und offene Punkte adressiert.
- Public Disclosure
CVE öffentlich veröffentlicht.