CVE-2025-0994

HIGH(8.8)KEVErhöhtes Risiko

Trimble Cityworks Deserialization Vulnerability

Beschreibung

CVE-2025-0994 ist eine Deserialisierungs-Schwachstelle in Trimble Cityworks, einer weit verbreiteten Asset-Management-Plattform fuer kommunale Infrastrukturen. Betroffen sind Cityworks-Versionen vor 15.8.9 sowie Cityworks mit Office Companion vor Version 23.10. Ein authentifizierter Benutzer kann ueber die Schwachstelle Remote Code Execution (RCE) auf dem Microsoft IIS-Webserver des Kunden durchfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet.

Der EPSS-Score von 77.80 % (99.0. Perzentil) signalisiert eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit. Die CISA hat CVE-2025-0994 in den KEV-Katalog aufgenommen und ein ICS Advisory veroeffentlicht, das die aktive Ausnutzung bestaetigt.

KEV-Informationen

Hersteller
Trimble
Produkt
Cityworks
Hinzugefügt am
7. Februar 2025
Fälligkeitsdatum
28. Februar 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
trimblecityworks< 15.8.9; >= 23.0, < 23.10

Referenzen

Schwachstellentyp

Deserialisierung nicht vertrauenswuerdiger Daten

CVE-2025-0994 basiert auf einer Deserialisierungs-Schwachstelle, die CWE-502 (Deserialization of Untrusted Data) zuzuordnen ist. Bei dieser Schwachstellenklasse werden serialisierte Objekte ohne ausreichende Validierung deserialisiert, wodurch ein Angreifer manipulierte Objekte einschleusen kann, die bei der Deserialisierung beliebigen Code ausfuehren. Im Fall von Trimble Cityworks ermoeglicht die unsichere Deserialisierung einem authentifizierten Benutzer die Ausfuehrung von beliebigem Code auf dem IIS-Webserver.

Weitere Informationen: CWE-502 -- Deserialization of Untrusted Data

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-0994 betreffen Vertraulichkeit, Integritaet und Verfuegbarkeit jeweils mit hohem Schweregrad. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L) und niedrigen Privilegienanforderungen (PR:L). Da Cityworks als Asset-Management-Plattform fuer kommunale Infrastrukturen (Wasser, Abwasser, Strassennetz, Versorgungsleitungen) eingesetzt wird, kann eine Kompromittierung weitreichende Auswirkungen auf die oeffentliche Infrastruktur haben. Ein Angreifer, der den IIS-Webserver uebernimmt, kann auf saemtliche in Cityworks gespeicherten Infrastrukturdaten zugreifen, diese manipulieren oder den Dienst fuer die gesamte Kommune lahmlegen. Der EPSS-Score von 77.80 % (99.0. Perzentil) stellt diese Schwachstelle unter die am haeufigsten ausgenutzten CVEs weltweit. Der Ransomware-Status ist als unbekannt klassifiziert, jedoch sind kommunale Infrastrukturen bevorzugte Ziele fuer Ransomware-Angriffe.

Exploit-Reifegrad

CVE-2025-0994 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 28. Februar 2025, und ein dediziertes ICS Advisory (ICSA-25-037-04) veroeffentlicht. Der EPSS-Score von 77.80 % (99.0. Perzentil) ist ausserordentlich hoch und signalisiert, dass die Schwachstelle zu den am aktivsten ausgenutzten weltweit gehoert. Trimble hat eine Kundeninformation veroeffentlicht, die die aktive Ausnutzung bestaetigt und dringende Aktualisierungen empfiehlt. Die Kombination aus Netzwerkerreichbarkeit, niedriger Komplexitaet und der Kritikalitaet der Zielsysteme (kommunale Infrastruktur) macht diese Schwachstelle besonders gefaehrlich.

Behebung

  1. Cityworks aktualisieren: Aktualisieren Sie Trimble Cityworks auf Version 15.8.9 oder hoeher. Fuer Cityworks mit Office Companion aktualisieren Sie auf Version 23.10 oder hoeher. Pruefen Sie die offizielle Kundeninformation von Trimble fuer detaillierte Update-Anweisungen.

  2. IIS-Server absichern: Ueberpruefen Sie die Konfiguration des Microsoft IIS-Webservers, auf dem Cityworks laeuft. Stellen Sie sicher, dass der IIS-Prozess mit minimalen Rechten ausgefuehrt wird und nicht als lokaler Administrator oder SYSTEM laeuft.

  3. Zugriffskontrollen ueberpruefen: Da die Schwachstelle eine Authentifizierung erfordert, ueberpruefen Sie alle Benutzerkonten in Cityworks auf Berechtigung und Notwendigkeit. Deaktivieren Sie nicht mehr benoetigte Konten und setzen Sie starke Passwoerter durch.

  4. Netzwerksegmentierung: Isolieren Sie den Cityworks-Server in einem dedizierten Netzwerksegment und beschraenken Sie den Zugriff auf autorisierte Benutzer und IP-Adressen. Stellen Sie sicher, dass der Server nicht direkt aus dem Internet erreichbar ist.

  5. Kompromittierungspruefung durchfuehren: Untersuchen Sie die IIS-Logs und Cityworks-Protokolle auf Anzeichen einer bereits erfolgten Ausnutzung. Achten Sie auf ungewoehnliche Deserialisierungsvorgaenge, verdaechtige Prozessausfuehrungen durch den IIS-Prozess und unautorisierte Datenzugriffe.

Technische Details

CVE-2025-0994 betrifft Trimble Cityworks-Versionen vor 15.8.9 und Cityworks mit Office Companion vor 23.10. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H beschreibt einen Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L), der niedrige Privilegien (PR:L) in Form eines authentifizierten Cityworks-Benutzerkontos erfordert. Die Schwachstelle liegt in der unsicheren Deserialisierung von Objekten innerhalb der Cityworks-Webanwendung, die auf Microsoft IIS gehostet wird. Ein Angreifer kann ein manipuliertes serialisiertes Objekt an den Server senden, das bei der Deserialisierung beliebigen Code im Kontext des IIS-Workerprozesses ausfuehrt. .NET-Deserialisierungsschwachstellen ermoeglichen typischerweise die Ausfuehrung von Systembefehlen, das Nachladen von Malware oder die Etablierung einer Reverse Shell. Die Auswirkungen haengen von den Rechten des IIS-Application-Pools ab -- bei uebermaessigen Berechtigungen kann der Angreifer den gesamten Server kompromittieren.

Häufig gestellte Fragen

Wird CVE-2025-0994 aktiv ausgenutzt?

Ja, die CISA hat CVE-2025-0994 in den KEV-Katalog aufgenommen und ein dediziertes ICS Advisory (ICSA-25-037-04) veroeffentlicht. Trimble bestaetigt die aktive Ausnutzung in einer Kundeninformation. Der EPSS-Score von 77.80 % (99.0. Perzentil) signalisiert eine der hoechsten Ausnutzungswahrscheinlichkeiten aller bekannten Schwachstellen.

Was ist Trimble Cityworks?

Trimble Cityworks ist eine Asset-Management-Plattform, die von Kommunen und Versorgungsunternehmen zur Verwaltung von Infrastrukturen wie Wasser, Abwasser, Strassennetzen und Versorgungsleitungen eingesetzt wird. Die Software laeuft auf Microsoft IIS und wird haeufig in Kombination mit GIS-Systemen betrieben.

Welche Versionen sind betroffen?

Betroffen sind Trimble Cityworks-Versionen vor 15.8.9 und Cityworks mit Office Companion in Versionen ab 23.0 bis vor 23.10. Alle aelteren Versionen sollten umgehend aktualisiert werden.

Koennen nicht authentifizierte Angreifer CVE-2025-0994 ausnutzen?

Nein, die Schwachstelle erfordert eine Authentifizierung (PR:L). Allerdings genuegt ein regulaeres Cityworks-Benutzerkonto ohne besondere Administratorrechte. In Organisationen mit vielen Cityworks-Nutzern erhoehen gestohlene oder schwache Zugangsdaten das Risiko erheblich.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score31.31%
EPSS-Perzentil98.1%

Daten

Veröffentlicht6. Februar 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.