CVE-2025-24989
Microsoft Power Pages Improper Access Control Vulnerability
Beschreibung
CVE-2025-24989 ist eine schwerwiegende Sicherheitslücke (CVSS 8.2 HIGH) in Microsoft Power Pages, einer Low-Code-Plattform zur Erstellung von Websites. Die Schwachstelle basiert auf einer fehlerhaften Zugriffskontrolle, die es einem nicht authentifizierten Angreifer ermöglicht, Berechtigungen über das Netzwerk zu eskalieren und die Registrierungskontrolle zu umgehen. Microsoft hat die Schwachstelle bereits serverseitig behoben und betroffene Kunden benachrichtigt. Sie wurde in den CISA KEV-Katalog aufgenommen, und der EPSS-Score von 0.25708 (96.1. Perzentil) bestätigt eine hohe Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | power pages | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-24989(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-24989(US Government Resource)
Schwachstellentyp
Unzureichende Zugriffskontrolle mit Registrierungsumgehung
Die Schwachstelle basiert auf einer fehlerhaften Zugriffskontrolle (Improper Access Control) in Microsoft Power Pages, die speziell die Benutzerregistrierungskontrolle betrifft. Ein nicht authentifizierter Angreifer kann die vorgesehenen Registrierungsmechanismen umgehen und sich erhöhte Berechtigungen verschaffen. Diese Art von Schwachstelle ist besonders kritisch bei öffentlich zugänglichen Webplattformen, da keinerlei Authentifizierung für den initialen Zugriff erforderlich ist. Mehr erfahren: CWE-284 auf MITRE
Auswirkungsanalyse
Microsoft Power Pages ist eine weit verbreitete Low-Code-Plattform, die Unternehmen zur Erstellung kundenorientierter Websites, Self-Service-Portale und Geschäftsanwendungen einsetzen. Vertraulichkeit (C:L) — Die Auswirkung auf die Vertraulichkeit ist begrenzt (LOW), was darauf hindeutet, dass ein Angreifer Zugriff auf eingeschränkte Informationen erhalten kann, jedoch nicht auf das gesamte Datenspektrum. Integrität (I:H) — Die Integrität ist stark betroffen (HIGH), da der Angreifer durch die Umgehung der Registrierungskontrolle Daten manipulieren, unbefugte Inhalte erstellen oder bestehende Konfigurationen verändern kann. Verfügbarkeit (A:N) — Die Verfügbarkeit ist nicht betroffen. Die geschäftlichen Auswirkungen sind erheblich, da Power Pages häufig für kundenorientierte Portale verwendet werden, über die sensible Geschäftsprozesse abgewickelt werden. Ein Angreifer, der die Registrierungskontrolle umgeht, kann sich als legitimer Benutzer mit erhöhten Rechten registrieren und auf geschützte Bereiche zugreifen. Der EPSS-Score von 25.71% (96.1. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als "Unknown" eingestuft.
Exploit-Reifegrad
CVE-2025-24989 wurde in den CISA KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 14. März 2025 für US-Bundesbehörden. Die aktive Ausnutzung in freier Wildbahn ist bestätigt. Der EPSS-Score von 0.25708 platziert diese Schwachstelle im 96.1. Perzentil, was eine deutlich überdurchschnittliche Ausnutzungswahrscheinlichkeit bedeutet. Besonders besorgniserregend ist die Tatsache, dass keine Authentifizierung (PR:N) und keine Benutzerinteraktion (UI:N) erforderlich sind — die Schwachstelle kann vollständig automatisiert und ohne jegliche Vorkenntnisse ausgenutzt werden. Microsoft hat in seinem Security Advisory bestätigt, dass die Schwachstelle bereits aktiv ausgenutzt wurde und serverseitig gepatcht wurde. Betroffene Kunden haben Anweisungen zur Überprüfung ihrer Systeme erhalten. Der Ransomware-Status ist derzeit nicht bekannt.
Behebung
-
Microsoft-Benachrichtigungen prüfen — Überprüfen Sie, ob Sie eine Benachrichtigung von Microsoft bezüglich CVE-2025-24989 erhalten haben. Microsoft hat alle betroffenen Kunden direkt kontaktiert und spezifische Anweisungen zur Überprüfung bereitgestellt. Konsultieren Sie das Microsoft Security Update Guide.
-
Registrierungskonfiguration überprüfen — Analysieren Sie die Benutzerregistrierungseinstellungen Ihrer Power Pages-Sites. Stellen Sie sicher, dass die Registrierungskontrolle korrekt funktioniert und keine unbefugten Benutzer mit erhöhten Berechtigungen erstellt wurden.
-
Benutzerkonten auditieren — Führen Sie eine vollständige Prüfung aller seit der Entdeckung der Schwachstelle erstellten Benutzerkonten durch. Identifizieren und deaktivieren Sie verdächtige Konten, die möglicherweise durch Ausnutzung der Schwachstelle erstellt wurden.
-
Zugriffsprotokolle analysieren — Untersuchen Sie die Zugriffslogs Ihrer Power Pages-Sites auf ungewöhnliche Registrierungsversuche, Berechtigungsänderungen und verdächtige Zugriffsmuster.
-
Zusätzliche Authentifizierungsebenen implementieren — Aktivieren Sie Multi-Faktor-Authentifizierung für administrative Zugänge und erwägen Sie die Implementierung zusätzlicher Verifizierungsschritte im Registrierungsprozess.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N beschreibt eine netzwerkbasierte Schwachstelle mit asymmetrischen Auswirkungen. Angriffsvektor (AV:N) — Der Angriff erfolgt remote über das Netzwerk, direkt über die öffentlich zugängliche Power Pages-Website. Angriffskomplexität (AC:L) — Die Ausnutzung erfordert keine speziellen Vorbedingungen oder Techniken. Erforderliche Berechtigungen (PR:N) — Keine Authentifizierung erforderlich, der Angreifer muss kein bestehendes Konto besitzen. Benutzerinteraktion (UI:N) — Keine Interaktion eines legitimen Benutzers notwendig. Scope (S:U) — Die Auswirkungen sind auf die Power Pages-Umgebung beschränkt. Auswirkungen — Geringe Auswirkung auf Vertraulichkeit (C:L), aber hohe Auswirkung auf Integrität (I:H); keine Auswirkung auf Verfügbarkeit (A:N). Der Angriffsmechanismus nutzt eine Schwachstelle in der Registrierungskontrolle von Microsoft Power Pages aus. Ein nicht authentifizierter Angreifer kann die vorgesehenen Registrierungsbeschränkungen umgehen, um sich selbst mit erhöhten Berechtigungen zu registrieren. Dies ermöglicht den Zugriff auf geschützte Bereiche und Funktionen der Power Pages-Website, die normalerweise nur autorisierten Benutzern vorbehalten sind. Microsoft hat die Schwachstelle als Cloud-Service bereits serverseitig behoben.
Häufig gestellte Fragen
Was ist CVE-2025-24989?
CVE-2025-24989 ist eine Schwachstelle in Microsoft Power Pages, die eine fehlerhafte Zugriffskontrolle betrifft. Sie ermöglicht es einem nicht authentifizierten Angreifer, die Benutzerregistrierungskontrolle zu umgehen und sich mit erhöhten Berechtigungen Zugang zu einer Power Pages-Website zu verschaffen.
Muss ich etwas unternehmen, um CVE-2025-24989 zu beheben?
Microsoft hat die Schwachstelle bereits serverseitig behoben, da Power Pages ein Cloud-Service ist. Allerdings sollten Sie die von Microsoft bereitgestellten Anweisungen zur Überprüfung Ihrer Sites befolgen. Kontrollieren Sie insbesondere, ob unbefugte Benutzerkonten erstellt wurden.
Wie gefährlich ist CVE-2025-24989?
Mit einem CVSS-Score von 8.2 (HIGH) und der Aufnahme in den CISA KEV-Katalog ist die Schwachstelle als sehr gefährlich einzustufen. Die fehlende Notwendigkeit jeglicher Authentifizierung macht die Ausnutzung besonders einfach. Microsoft hat eine aktive Ausnutzung bestätigt.
Kann CVE-2025-24989 für Ransomware-Angriffe verwendet werden?
Der Ransomware-Status ist derzeit als "Unknown" klassifiziert. Die Schwachstelle zielt primär auf die Integrität ab und ermöglicht Privilegieneskalation, nicht direkt Ransomware. Allerdings könnte ein Angreifer die erhöhten Berechtigungen als Ausgangspunkt für weitere Angriffe nutzen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.