Security Advisory

CVE-2025-56423Standard-Fehlermeldung zur Benutzerevaluierung

OpenAtlas · Austrian Academy of Sciences (ÖAW)

CVE veröffentlicht 24.11.2025 · entdeckt 19.05.2025

Worum es geht

Die Login-Maske von OpenAtlas verriet durch unterschiedliche Fehlermeldungen, ob ein Benutzername existiert. Damit ließ sich ohne Passwortkenntnis eine Liste gültiger Konten aufbauen.

Was ich gefunden habe

Bei fehlgeschlagenen Logins antwortete OpenAtlas unterschiedlich – je nachdem, ob das Konto existierte. Damit ließ sich recht zuverlässig prüfen, welche Benutzernamen gültig sind.

Das ist kein direkter Account-Takeover. Aber eine valide Benutzerliste nimmt einem Angreifer viel Unsicherheit und verbessert die Ausgangslage für Password Spraying, Credential Stuffing oder Phishing.

Der Fix vereinheitlicht die Login-Antwort, sodass aus der Fehlermeldung nicht mehr hervorgeht, ob Benutzername oder Passwort falsch waren.

Warum das relevant ist

Ein Angreifer kann mögliche Benutzernamen automatisiert testen und nur die Antworten vergleichen. Das kompromittiert noch kein Konto, macht Password Spraying, Credential Stuffing und gezieltes Phishing aber deutlich einfacher.

Mögliche Auswirkung

  • Ermöglicht das Erkennen gültiger Benutzernamen und erleichtert Brute-Force/Credential-Stuffing/Phishing.

Behebung

  • Auf OpenAtlas 8.12.1 oder eine neuere Version aktualisieren.
  • Für alle fehlgeschlagenen Logins eine identische, generische Fehlermeldung verwenden.
  • Antwortzeiten und HTTP-Verhalten ebenfalls angleichen, damit keine alternativen Enumeration-Signale verbleiben.
  • Rate-Limiting und Monitoring für wiederholte Login-Fehler ergänzen.

Versionen

Betroffen<= 8.12.0
Behoben / Herstellerangabe8.12.1

Disclosure Timeline

  1. Entdeckung

    Im Rahmen eines On-Premise-Penetrationstests entdeckt.

  2. Erstkontakt

    Kontaktaufnahme mit dem OpenAtlas-Team zum Disclosure-Prozess.

  3. Übermittlung abgestimmt

    Kommunikationsweg für den technischen Bericht geklärt.

  4. Bericht gesendet

    Vollständiger Bericht an den Hersteller übermittelt.

  5. Fix-Rückmeldung

    Hersteller informierte über die Behebung.

  6. CVE-Zuweisung

    CVE-ID im Disclosure-Prozess erhalten.

Referenzen

Weitere Research zu OpenAtlas