CVE-2025-27920
Srimax Output Messenger Directory Traversal Vulnerability
Beschreibung
CVE-2025-27920 ist eine Path-Traversal-Schwachstelle in Srimax Output Messenger vor Version 2.0.63. Durch die unsachgemaesse Verarbeitung von Dateipfaden koennen Angreifer mittels "../"-Sequenzen in Parametern auf sensible Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen. Dies kann zur Offenlegung von Konfigurationsdaten, Zugangsdaten und beliebigen Dateien auf dem Server fuehren.
Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.2 (HIGH) bewertet und hat einen EPSS-Score von 46.08 % (97. Perzentil), was auf eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit hindeutet. Die CISA hat CVE-2025-27920 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 9. Juni 2025. Microsoft-Sicherheitsforscher haben die Ausnutzung durch die Bedrohungsgruppe Marbled Dust fuer regionale Spionagezwecke dokumentiert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| srimax | output messenger | < 2.0.63 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.outputmessenger.com/cve-2025-27920/(Vendor Advisory)
- https://www.srimax.com/products-2/output-messenger/(Product)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-27920(US Government Resource)
- https://www.microsoft.com/en-us/security/blog/2025/05/12/marbled-dust-leverages-zero-day-in-output-messenger-for-regional-espionage/(Mitigation, Third Party Advisory)
Schwachstellentyp
CWE-24: Path Traversal ('../filedir')
CVE-2025-27920 basiert auf CWE-24 (Path Traversal: '../filedir'), einer spezifischen Variante der Path-Traversal-Schwachstelle. Bei dieser Schwachstellenklasse werden Eingaben, die "../"-Sequenzen enthalten, nicht ordnungsgemaess neutralisiert, wodurch Angreifer ausserhalb des beabsichtigten Verzeichnisses auf Dateien zugreifen koennen. Im Fall von Output Messenger werden Dateipfad-Parameter nicht ausreichend validiert, sodass ein Angreifer durch das Einfuegen von Verzeichnis-Traversal-Sequenzen auf beliebige Dateien des Servers zugreifen kann.
Weitere Informationen: CWE-24 -- Path Traversal
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-27920 sind aufgrund der Natur der Path-Traversal-Schwachstelle und der Rolle von Output Messenger als Unternehmens-Messaging-Loesung erheblich. Der CVSS-Vektor zeigt, dass die Schwachstelle ueber das Netzwerk (AV:N) ohne Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) ausnutzbar ist, mit niedriger Angriffskonplexitaet (AC:L). Der Scope ist als Changed (S:C) eingestuft, was bedeutet, dass die Schwachstelle Auswirkungen ueber die verwundbare Komponente hinaus hat. Vertraulichkeit (Low): Ein Angreifer kann sensible Dateien wie Konfigurationsdateien, Datenbankinhalte und gespeicherte Zugangsdaten vom Server lesen. Integritaet (Low): Die Offenlegung von Konfigurationsdaten kann als Ausgangspunkt fuer weitergehende Angriffe dienen. Der ausserordentlich hohe EPSS-Score von 46.08 % im 97. Perzentil zeigt, dass diese Schwachstelle zu den am intensivsten ausgenutzten weltweit gehoert, insbesondere durch staatlich unterstuetzte Bedrohungsakteure fuer Spionagezwecke.
Exploit-Reifegrad
CVE-2025-27920 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 9. Juni 2025. Der EPSS-Score von 46.08 % (97. Perzentil) platziert diese Schwachstelle unter den Top 3 % der am staerksten ausgenutzten weltweit. Microsoft hat in einem ausfuehrlichen Sicherheitsbericht dokumentiert, dass die Bedrohungsgruppe Marbled Dust diese Schwachstelle als Zero-Day fuer regionale Spionageoperationen ausgenutzt hat. Die Kombination aus fehlender Authentifizierungsanforderung und der Moeglichkeit, beliebige Dateien vom Server zu lesen, macht CVE-2025-27920 zu einem besonders attraktiven Angriffsziel.
Behebung
-
Umgehendes Update auf Version 2.0.63 oder hoeher: Srimax hat mit Output Messenger Version 2.0.63 die Path-Traversal-Schwachstelle behoben. Alle Installationen mit aelteren Versionen muessen umgehend aktualisiert werden.
-
Zugriffsbeschraenkung implementieren: Beschraenken Sie den Netzwerkzugriff auf den Output Messenger Server ueber Firewall-Regeln auf vertrauenswuerdige IP-Bereiche. Der Server sollte nicht direkt aus dem Internet erreichbar sein.
-
Web Application Firewall einsetzen: Konfigurieren Sie eine WAF, die Path-Traversal-Muster wie "../"-Sequenzen und deren codierte Varianten in HTTP-Anfragen erkennt und blockiert.
-
Forensische Untersuchung durchfuehren: Aufgrund der dokumentierten Ausnutzung durch staatliche Akteure sollten alle Output Messenger Server auf Anzeichen einer Kompromittierung untersucht werden. Pruefen Sie Zugangsprotokolle auf verdaechtige Dateizugriffe und suchen Sie nach unbekannten Dateien auf dem System.
-
Netzwerksegmentierung verstaerken: Isolieren Sie den Output Messenger Server in einem dedizierten Netzwerksegment und beschraenken Sie ausgehende Verbindungen, um eine Datenexfiltration im Falle einer Kompromittierung zu erschweren.
Technische Details
CVE-2025-27920 betrifft Output Messenger vor Version 2.0.63 und ermoeglicht eine Directory-Traversal-Attacke durch unsachgemaesse Dateipfadverarbeitung. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N zeigt, dass der Angriff ueber das Netzwerk ohne jegliche Authentifizierung oder Benutzerinteraktion durchfuehrbar ist. Die Schwachstelle entsteht durch fehlende Sanitisierung von Dateipfad-Parametern, die an Dateioperationen uebergeben werden. Ein Angreifer kann durch das Einfuegen von "../"-Sequenzen in Anfrageparameter aus dem vorgesehenen Verzeichnis ausbrechen und auf beliebige Dateien des Servers zugreifen. Der Scope ist als Changed (S:C) klassifiziert, da die Schwachstelle den Zugriff auf Ressourcen ermoeglicht, die ausserhalb des Kontexts der Output-Messenger-Anwendung liegen. Dies umfasst Betriebssystem-Konfigurationsdateien, Datenbanken anderer Anwendungen und potenziell private Schluessel.
Häufig gestellte Fragen
Wird CVE-2025-27920 aktiv ausgenutzt?
Ja, CVE-2025-27920 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und Microsoft hat dokumentiert, dass die Bedrohungsgruppe Marbled Dust diese Schwachstelle als Zero-Day fuer regionale Spionage ausgenutzt hat. Der EPSS-Score von 46.08 % bestaetigt die ausserordentlich hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2025-27920 betroffen?
Betroffen ist Srimax Output Messenger in allen Versionen vor 2.0.63. Output Messenger ist eine Unternehmens-Messaging-Loesung, die in verschiedenen Organisationen fuer die interne Kommunikation eingesetzt wird.
Wie behebe ich CVE-2025-27920?
Aktualisieren Sie Output Messenger umgehend auf Version 2.0.63 oder hoeher. Zusaetzlich sollten Sie den Netzwerkzugriff auf den Server beschraenken und eine forensische Untersuchung durchfuehren, da die Schwachstelle nachweislich von staatlichen Akteuren ausgenutzt wurde.
Wie schwerwiegend ist CVE-2025-27920?
CVE-2025-27920 hat einen CVSS-Score von 7.2 (HIGH) und einen EPSS-Score von 46.08 % im 97. Perzentil. Die Schwachstelle ist ohne Authentifizierung ueber das Netzwerk ausnutzbar und wurde von staatlich unterstuetzten Angreifern fuer Spionagezwecke missbraucht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.