Security Advisory

CVE-2025-51532Unauthentifizierter Zugriff Adminbereich DB-Monitor

Sage DPW v8 (OnPremise) · Sage GmbH

CVE veröffentlicht 06.08.2025 · entdeckt 16.04.2025

Worum es geht

Der Database Monitor von Sage DPW war direkt erreichbar, auch ohne gültige Session. Dadurch konnten externe Benutzer interne Datenbankstrukturen und aktuelle Betriebsinformationen einsehen.

Was ich gefunden habe

Der DB-Monitor lag zwar im administrativen Web-Bereich, prüfte beim direkten Aufruf aber keine wirksame Session. Die Oberfläche kam auch ohne Session-Cookie zurück.

Zu sehen waren unter anderem Tabellen- und Indexinformationen, Datensatzmengen sowie aktuelle Datenbankaktivitäten. Das ist bereits sensible Information und gleichzeitig sehr brauchbare Reconnaissance.

Der Punkt ist simpel: Nur weil eine Funktion normalerweise über ein Admin-Menü geöffnet wird, ist sie nicht geschützt. Der Server muss auch den direkten Request prüfen.

Warum das relevant ist

Der Monitor-Endpunkt lässt sich direkt anfragen. Die sichtbaren Tabellen, Objektbezeichnungen und Betriebsinformationen nehmen einem Angreifer einen Teil der Reconnaissance ab und machen weitere Angriffe gezielter.

Mögliche Auswirkung

  • Unauthentifizierter Zugriff auf DB-Monitoring-/Admin-URLs kann interne Informationen offenlegen.

Behebung

  • Auf Sage DPW 2025_06_000 oder eine neuere Version aktualisieren.
  • Administrative Endpunkte immer serverseitig an eine Session- und Rollenprüfung binden.
  • Diagnose- und Monitoring-Komponenten in Produktion entfernen, wenn sie nicht zwingend benötigt werden.
  • Admin-Bereiche zusätzlich durch Netzwerksegmentierung beziehungsweise Management-Netze begrenzen.

Versionen

Betroffen<= 2024_12_004
Behoben / Herstellerangabe2025_06_000 (June 2025)

Disclosure Timeline

  1. Entdeckung

    Während eines externen Penetrationstests identifiziert.

  2. Erstkontakt

    Disclosure-Prozess mit Sage angestoßen.

  3. Vollständiger Bericht

    Koordinierter Disclosure-Bericht an Sage übermittelt.

  4. Herstellergespräch

    Findings, CVSS und Retest-Vorgehen besprochen.

  5. Unabhängige CVSS-Prüfung

    CERT.at bestätigte die ursprünglichen Bewertungen weitgehend.

  6. Fix-Plan

    Sage nannte 2025_06_000 als Zielversion.

  7. Fix-Release

    Korrekturen wurden veröffentlicht.

  8. Finale Disclosure-Ankündigung

    Öffentliche Veröffentlichung angekündigt und offene Punkte adressiert.

  9. Public Disclosure

    CVE öffentlich veröffentlicht.

Referenzen

Weitere Research zu Sage DPW