Security Advisory

CVE-2025-51536Standard-Adminkonto mit hartcodiertem Passwort

OpenAtlas · Austrian Academy of Sciences (ÖAW)

CVE veröffentlicht 04.08.2025 · entdeckt 19.05.2025

Worum es geht

OpenAtlas 8.11.0 enthielt ein privilegiertes Standardkonto mit bekannten beziehungsweise hartcodierten Zugangsdaten. Wenn so ein Konto aktiv bleibt, braucht ein Angreifer keinen weiteren Exploit – der Login selbst ist bereits der Einstieg.

Was ich gefunden habe

Hier braucht es keinen komplexen Exploit. Das Problem ist ein privilegiertes Standardkonto, dessen Zugangsdaten bekannt oder im Produkt fest hinterlegt sind.

Weil das Konto administrative Rechte hat, ist der erfolgreiche Login kein kleiner Einstiegspunkt. Der Angreifer bekommt die Funktionen und Datenzugriffe, die OpenAtlas einem Administrator bereitstellt.

Der CVE-Eintrag nennt Hard-coded Credentials und Default Credentials als relevante Klassen. In meinem Advisory wird OpenAtlas 8.12.0 als behobene Version genannt.

Warum das relevant ist

Ist die Instanz erreichbar und wurden die Standard-Zugangsdaten nicht entfernt oder geändert, ist keine weitere Schwachstelle nötig. Ein erfolgreicher Login führt direkt in ein administratives Konto.

Mögliche Auswirkung

  • Standard-Login bleibt aktiv, wenn kein Passwortwechsel erzwungen wird (Admin-Rechte).
  • Sofortige vollständige Übernahme der Anwendung möglich.

Behebung

  • Auf OpenAtlas 8.12.0 oder eine neuere Version aktualisieren.
  • Alle bekannten Standard- und Administrator-Credentials sofort rotieren.
  • Produkte dürfen keine universellen produktiven Passwörter ausliefern; Initialzugänge müssen pro Installation individuell sein und beim ersten Login geändert werden.
  • Administrativen Zugriff zusätzlich durch MFA, Netzwerksegmentierung und Monitoring absichern, sofern technisch möglich.

Versionen

Betroffen<= 8.11.0
Behoben / Herstellerangabe8.12.0

Disclosure Timeline

  1. Entdeckung

    Im Rahmen eines On-Premise-Tests entdeckt.

  2. Erstkontakt

    Kontaktaufnahme (redacted@).

  3. Berichtsübermittlung

    Einwilligung zur unverschlüsselten Übermittlung.

  4. Report gesendet

    Bericht an Hersteller übermittelt.

  5. Rückmeldung

    Hersteller informiert über Fix.

  6. Retest

    Retest erfolgreich, Bericht aktualisiert.

Referenzen

Weitere Research zu OpenAtlas