CVE-2025-24989

HIGH(8.2)KEV

Microsoft Power Pages Improper Access Control Vulnerability

Beschreibung

CVE-2025-24989 ist eine schwerwiegende Sicherheitslücke (CVSS 8.2 HIGH) in Microsoft Power Pages, einer Low-Code-Plattform zur Erstellung von Websites. Die Schwachstelle basiert auf einer fehlerhaften Zugriffskontrolle, die es einem nicht authentifizierten Angreifer ermöglicht, Berechtigungen über das Netzwerk zu eskalieren und die Registrierungskontrolle zu umgehen. Microsoft hat die Schwachstelle bereits serverseitig behoben und betroffene Kunden benachrichtigt. Sie wurde in den CISA KEV-Katalog aufgenommen, und der EPSS-Score von 0.25708 (96.1. Perzentil) bestätigt eine hohe Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
Microsoft
Produkt
Power Pages
Hinzugefügt am
21. Februar 2025
Fälligkeitsdatum
14. März 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
4.2

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftpower pages-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.2
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Unzureichende Zugriffskontrolle mit Registrierungsumgehung

Die Schwachstelle basiert auf einer fehlerhaften Zugriffskontrolle (Improper Access Control) in Microsoft Power Pages, die speziell die Benutzerregistrierungskontrolle betrifft. Ein nicht authentifizierter Angreifer kann die vorgesehenen Registrierungsmechanismen umgehen und sich erhöhte Berechtigungen verschaffen. Diese Art von Schwachstelle ist besonders kritisch bei öffentlich zugänglichen Webplattformen, da keinerlei Authentifizierung für den initialen Zugriff erforderlich ist. Mehr erfahren: CWE-284 auf MITRE

Auswirkungsanalyse

Microsoft Power Pages ist eine weit verbreitete Low-Code-Plattform, die Unternehmen zur Erstellung kundenorientierter Websites, Self-Service-Portale und Geschäftsanwendungen einsetzen. Vertraulichkeit (C:L) — Die Auswirkung auf die Vertraulichkeit ist begrenzt (LOW), was darauf hindeutet, dass ein Angreifer Zugriff auf eingeschränkte Informationen erhalten kann, jedoch nicht auf das gesamte Datenspektrum. Integrität (I:H) — Die Integrität ist stark betroffen (HIGH), da der Angreifer durch die Umgehung der Registrierungskontrolle Daten manipulieren, unbefugte Inhalte erstellen oder bestehende Konfigurationen verändern kann. Verfügbarkeit (A:N) — Die Verfügbarkeit ist nicht betroffen. Die geschäftlichen Auswirkungen sind erheblich, da Power Pages häufig für kundenorientierte Portale verwendet werden, über die sensible Geschäftsprozesse abgewickelt werden. Ein Angreifer, der die Registrierungskontrolle umgeht, kann sich als legitimer Benutzer mit erhöhten Rechten registrieren und auf geschützte Bereiche zugreifen. Der EPSS-Score von 25.71% (96.1. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als "Unknown" eingestuft.

Exploit-Reifegrad

CVE-2025-24989 wurde in den CISA KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 14. März 2025 für US-Bundesbehörden. Die aktive Ausnutzung in freier Wildbahn ist bestätigt. Der EPSS-Score von 0.25708 platziert diese Schwachstelle im 96.1. Perzentil, was eine deutlich überdurchschnittliche Ausnutzungswahrscheinlichkeit bedeutet. Besonders besorgniserregend ist die Tatsache, dass keine Authentifizierung (PR:N) und keine Benutzerinteraktion (UI:N) erforderlich sind — die Schwachstelle kann vollständig automatisiert und ohne jegliche Vorkenntnisse ausgenutzt werden. Microsoft hat in seinem Security Advisory bestätigt, dass die Schwachstelle bereits aktiv ausgenutzt wurde und serverseitig gepatcht wurde. Betroffene Kunden haben Anweisungen zur Überprüfung ihrer Systeme erhalten. Der Ransomware-Status ist derzeit nicht bekannt.

Behebung

  1. Microsoft-Benachrichtigungen prüfen — Überprüfen Sie, ob Sie eine Benachrichtigung von Microsoft bezüglich CVE-2025-24989 erhalten haben. Microsoft hat alle betroffenen Kunden direkt kontaktiert und spezifische Anweisungen zur Überprüfung bereitgestellt. Konsultieren Sie das Microsoft Security Update Guide.

  2. Registrierungskonfiguration überprüfen — Analysieren Sie die Benutzerregistrierungseinstellungen Ihrer Power Pages-Sites. Stellen Sie sicher, dass die Registrierungskontrolle korrekt funktioniert und keine unbefugten Benutzer mit erhöhten Berechtigungen erstellt wurden.

  3. Benutzerkonten auditieren — Führen Sie eine vollständige Prüfung aller seit der Entdeckung der Schwachstelle erstellten Benutzerkonten durch. Identifizieren und deaktivieren Sie verdächtige Konten, die möglicherweise durch Ausnutzung der Schwachstelle erstellt wurden.

  4. Zugriffsprotokolle analysieren — Untersuchen Sie die Zugriffslogs Ihrer Power Pages-Sites auf ungewöhnliche Registrierungsversuche, Berechtigungsänderungen und verdächtige Zugriffsmuster.

  5. Zusätzliche Authentifizierungsebenen implementieren — Aktivieren Sie Multi-Faktor-Authentifizierung für administrative Zugänge und erwägen Sie die Implementierung zusätzlicher Verifizierungsschritte im Registrierungsprozess.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N beschreibt eine netzwerkbasierte Schwachstelle mit asymmetrischen Auswirkungen. Angriffsvektor (AV:N) — Der Angriff erfolgt remote über das Netzwerk, direkt über die öffentlich zugängliche Power Pages-Website. Angriffskomplexität (AC:L) — Die Ausnutzung erfordert keine speziellen Vorbedingungen oder Techniken. Erforderliche Berechtigungen (PR:N) — Keine Authentifizierung erforderlich, der Angreifer muss kein bestehendes Konto besitzen. Benutzerinteraktion (UI:N) — Keine Interaktion eines legitimen Benutzers notwendig. Scope (S:U) — Die Auswirkungen sind auf die Power Pages-Umgebung beschränkt. Auswirkungen — Geringe Auswirkung auf Vertraulichkeit (C:L), aber hohe Auswirkung auf Integrität (I:H); keine Auswirkung auf Verfügbarkeit (A:N). Der Angriffsmechanismus nutzt eine Schwachstelle in der Registrierungskontrolle von Microsoft Power Pages aus. Ein nicht authentifizierter Angreifer kann die vorgesehenen Registrierungsbeschränkungen umgehen, um sich selbst mit erhöhten Berechtigungen zu registrieren. Dies ermöglicht den Zugriff auf geschützte Bereiche und Funktionen der Power Pages-Website, die normalerweise nur autorisierten Benutzern vorbehalten sind. Microsoft hat die Schwachstelle als Cloud-Service bereits serverseitig behoben.

Häufig gestellte Fragen

Was ist CVE-2025-24989?

CVE-2025-24989 ist eine Schwachstelle in Microsoft Power Pages, die eine fehlerhafte Zugriffskontrolle betrifft. Sie ermöglicht es einem nicht authentifizierten Angreifer, die Benutzerregistrierungskontrolle zu umgehen und sich mit erhöhten Berechtigungen Zugang zu einer Power Pages-Website zu verschaffen.

Muss ich etwas unternehmen, um CVE-2025-24989 zu beheben?

Microsoft hat die Schwachstelle bereits serverseitig behoben, da Power Pages ein Cloud-Service ist. Allerdings sollten Sie die von Microsoft bereitgestellten Anweisungen zur Überprüfung Ihrer Sites befolgen. Kontrollieren Sie insbesondere, ob unbefugte Benutzerkonten erstellt wurden.

Wie gefährlich ist CVE-2025-24989?

Mit einem CVSS-Score von 8.2 (HIGH) und der Aufnahme in den CISA KEV-Katalog ist die Schwachstelle als sehr gefährlich einzustufen. Die fehlende Notwendigkeit jeglicher Authentifizierung macht die Ausnutzung besonders einfach. Microsoft hat eine aktive Ausnutzung bestätigt.

Kann CVE-2025-24989 für Ransomware-Angriffe verwendet werden?

Der Ransomware-Status ist derzeit als "Unknown" klassifiziert. Die Schwachstelle zielt primär auf die Integrität ab und ermöglicht Privilegieneskalation, nicht direkt Ransomware. Allerdings könnte ein Angreifer die erhöhten Berechtigungen als Ausgangspunkt für weitere Angriffe nutzen.

CVSS-Score

8.2
HIGH(8.2)

EPSS-Score

EPSS-Score1.72%
EPSS-Perzentil75.7%

Daten

Veröffentlicht19. Februar 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.