Worum es geht
Bei Sage DPW ließen sich interne Formulare über vorhersehbare Ressourcen-IDs systematisch finden. Kritisch wurde das dort, wo gefundene Seiten serverseitig nicht sauber auf Authentifizierung oder Berechtigung geprüft wurden.
Was ich gefunden habe
Beim Testen fiel ein wiederkehrendes Benennungsschema für HTML-Ressourcen auf. Die Muster ließen sich automatisiert durchlaufen und machten interne Formulare und Suchfunktionen sichtbar, die nicht über die normale Navigation verlinkt waren.
Vorhersagbare URLs sind für sich noch keine Schwachstelle. Das eigentliche Problem entsteht dort, wo die gefundene Ressource keine serverseitige Autorisierung verlangt. Versteckte Pfade sind keine Zugriffskontrolle.
Die Enumeration führte im Test zu weiteren Findings, darunter der ungeschützte DB-Monitor und ein XSS-Pfad im selben administrativen Bereich. Das zeigt gut, wie mehrere kleinere Schwächen zu einer Angriffskette werden können.
Warum das relevant ist
Ein nicht angemeldeter Angreifer kann plausible Ressourcenbezeichner automatisiert durchprobieren. Jede gefundene Seite muss danach einzeln bewertet werden. Genau so kann aus einer einfachen Enumeration ein echter Zugriff auf Funktionen oder Daten werden.
Mögliche Auswirkung
- Vorhersehbare IDs können automatisiertes Erraten/Enumerieren interner URLs ermöglichen.
Behebung
- Jede Ressource serverseitig auf Authentifizierung und konkrete Berechtigung prüfen – unabhängig davon, ob die URL öffentlich verlinkt ist.
- Auf die vom Hersteller genannte Version 2025_06_000 oder neuer aktualisieren.
- Vorhersagbare IDs nicht als Sicherheitsmechanismus verwenden; nicht erratbare Identifikatoren können Enumeration erschweren, ersetzen aber keine Autorisierung.
- Nicht benötigte Legacy-Formulare und administrative Endpunkte vollständig entfernen oder netzseitig einschränken.
Versionen
Disclosure Timeline
- Entdeckung
Während eines externen Penetrationstests identifiziert.
- Erstkontakt
Disclosure-Prozess mit Sage angestoßen.
- Vollständiger Bericht
Koordinierter Disclosure-Bericht an Sage übermittelt.
- Herstellergespräch
Technische Findings, CVSS und Retest-Vorgehen gemeinsam besprochen.
- Unabhängige CVSS-Prüfung
CERT.at bestätigte die ursprünglichen Bewertungen mit kleiner Anpassung bei einem Finding.
- Fix-Plan
Sage nannte 2025_06_000 als geplante Zielversion.
- Fix-Release
Sage veröffentlichte die Korrekturen; dies wurde dem Researcher zunächst nicht mitgeteilt.
- CVE-IDs mitgeteilt
Reservierte CVE-IDs an den Hersteller kommuniziert und erneut um Versionsklarstellung gebeten.
- Finale Disclosure-Ankündigung
Öffentliche Veröffentlichung angekündigt und offene Punkte zur Behebung adressiert.
- Public Disclosure
CVE öffentlich veröffentlicht.