Security Advisory

CVE-2025-51533Vorhersehbare URL-IDs ermöglichen unautorisierten Zugriff auf interne Formulare

Sage DPW v8 · Sage GmbH

CVE veröffentlicht 07.08.2025 · entdeckt 16.04.2025

Worum es geht

Bei Sage DPW ließen sich interne Formulare über vorhersehbare Ressourcen-IDs systematisch finden. Kritisch wurde das dort, wo gefundene Seiten serverseitig nicht sauber auf Authentifizierung oder Berechtigung geprüft wurden.

Was ich gefunden habe

Beim Testen fiel ein wiederkehrendes Benennungsschema für HTML-Ressourcen auf. Die Muster ließen sich automatisiert durchlaufen und machten interne Formulare und Suchfunktionen sichtbar, die nicht über die normale Navigation verlinkt waren.

Vorhersagbare URLs sind für sich noch keine Schwachstelle. Das eigentliche Problem entsteht dort, wo die gefundene Ressource keine serverseitige Autorisierung verlangt. Versteckte Pfade sind keine Zugriffskontrolle.

Die Enumeration führte im Test zu weiteren Findings, darunter der ungeschützte DB-Monitor und ein XSS-Pfad im selben administrativen Bereich. Das zeigt gut, wie mehrere kleinere Schwächen zu einer Angriffskette werden können.

Warum das relevant ist

Ein nicht angemeldeter Angreifer kann plausible Ressourcenbezeichner automatisiert durchprobieren. Jede gefundene Seite muss danach einzeln bewertet werden. Genau so kann aus einer einfachen Enumeration ein echter Zugriff auf Funktionen oder Daten werden.

Mögliche Auswirkung

  • Vorhersehbare IDs können automatisiertes Erraten/Enumerieren interner URLs ermöglichen.

Behebung

  • Jede Ressource serverseitig auf Authentifizierung und konkrete Berechtigung prüfen – unabhängig davon, ob die URL öffentlich verlinkt ist.
  • Auf die vom Hersteller genannte Version 2025_06_000 oder neuer aktualisieren.
  • Vorhersagbare IDs nicht als Sicherheitsmechanismus verwenden; nicht erratbare Identifikatoren können Enumeration erschweren, ersetzen aber keine Autorisierung.
  • Nicht benötigte Legacy-Formulare und administrative Endpunkte vollständig entfernen oder netzseitig einschränken.

Versionen

Betroffen<= 2024_12_004
Behoben / Herstellerangabe2025_06_000 (June 2025)

Disclosure Timeline

  1. Entdeckung

    Während eines externen Penetrationstests identifiziert.

  2. Erstkontakt

    Disclosure-Prozess mit Sage angestoßen.

  3. Vollständiger Bericht

    Koordinierter Disclosure-Bericht an Sage übermittelt.

  4. Herstellergespräch

    Technische Findings, CVSS und Retest-Vorgehen gemeinsam besprochen.

  5. Unabhängige CVSS-Prüfung

    CERT.at bestätigte die ursprünglichen Bewertungen mit kleiner Anpassung bei einem Finding.

  6. Fix-Plan

    Sage nannte 2025_06_000 als geplante Zielversion.

  7. Fix-Release

    Sage veröffentlichte die Korrekturen; dies wurde dem Researcher zunächst nicht mitgeteilt.

  8. CVE-IDs mitgeteilt

    Reservierte CVE-IDs an den Hersteller kommuniziert und erneut um Versionsklarstellung gebeten.

  9. Finale Disclosure-Ankündigung

    Öffentliche Veröffentlichung angekündigt und offene Punkte zur Behebung adressiert.

  10. Public Disclosure

    CVE öffentlich veröffentlicht.

Referenzen

Weitere Research zu Sage DPW