CVE-2025-27920

HIGH(7.2)KEV

Srimax Output Messenger Directory Traversal Vulnerability

Beschreibung

CVE-2025-27920 ist eine Path-Traversal-Schwachstelle in Srimax Output Messenger vor Version 2.0.63. Durch die unsachgemaesse Verarbeitung von Dateipfaden koennen Angreifer mittels "../"-Sequenzen in Parametern auf sensible Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen. Dies kann zur Offenlegung von Konfigurationsdaten, Zugangsdaten und beliebigen Dateien auf dem Server fuehren.

Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.2 (HIGH) bewertet und hat einen EPSS-Score von 46.08 % (97. Perzentil), was auf eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit hindeutet. Die CISA hat CVE-2025-27920 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 9. Juni 2025. Microsoft-Sicherheitsforscher haben die Ausnutzung durch die Bedrohungsgruppe Marbled Dust fuer regionale Spionagezwecke dokumentiert.

KEV-Informationen

Hersteller
Srimax
Produkt
Output Messenger
Hinzugefügt am
19. Mai 2025
Fälligkeitsdatum
9. Juni 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
2.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
srimaxoutput messenger< 2.0.63

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.2
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-24: Path Traversal ('../filedir')

CVE-2025-27920 basiert auf CWE-24 (Path Traversal: '../filedir'), einer spezifischen Variante der Path-Traversal-Schwachstelle. Bei dieser Schwachstellenklasse werden Eingaben, die "../"-Sequenzen enthalten, nicht ordnungsgemaess neutralisiert, wodurch Angreifer ausserhalb des beabsichtigten Verzeichnisses auf Dateien zugreifen koennen. Im Fall von Output Messenger werden Dateipfad-Parameter nicht ausreichend validiert, sodass ein Angreifer durch das Einfuegen von Verzeichnis-Traversal-Sequenzen auf beliebige Dateien des Servers zugreifen kann.

Weitere Informationen: CWE-24 -- Path Traversal

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-27920 sind aufgrund der Natur der Path-Traversal-Schwachstelle und der Rolle von Output Messenger als Unternehmens-Messaging-Loesung erheblich. Der CVSS-Vektor zeigt, dass die Schwachstelle ueber das Netzwerk (AV:N) ohne Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) ausnutzbar ist, mit niedriger Angriffskonplexitaet (AC:L). Der Scope ist als Changed (S:C) eingestuft, was bedeutet, dass die Schwachstelle Auswirkungen ueber die verwundbare Komponente hinaus hat. Vertraulichkeit (Low): Ein Angreifer kann sensible Dateien wie Konfigurationsdateien, Datenbankinhalte und gespeicherte Zugangsdaten vom Server lesen. Integritaet (Low): Die Offenlegung von Konfigurationsdaten kann als Ausgangspunkt fuer weitergehende Angriffe dienen. Der ausserordentlich hohe EPSS-Score von 46.08 % im 97. Perzentil zeigt, dass diese Schwachstelle zu den am intensivsten ausgenutzten weltweit gehoert, insbesondere durch staatlich unterstuetzte Bedrohungsakteure fuer Spionagezwecke.

Exploit-Reifegrad

CVE-2025-27920 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 9. Juni 2025. Der EPSS-Score von 46.08 % (97. Perzentil) platziert diese Schwachstelle unter den Top 3 % der am staerksten ausgenutzten weltweit. Microsoft hat in einem ausfuehrlichen Sicherheitsbericht dokumentiert, dass die Bedrohungsgruppe Marbled Dust diese Schwachstelle als Zero-Day fuer regionale Spionageoperationen ausgenutzt hat. Die Kombination aus fehlender Authentifizierungsanforderung und der Moeglichkeit, beliebige Dateien vom Server zu lesen, macht CVE-2025-27920 zu einem besonders attraktiven Angriffsziel.

Behebung

  1. Umgehendes Update auf Version 2.0.63 oder hoeher: Srimax hat mit Output Messenger Version 2.0.63 die Path-Traversal-Schwachstelle behoben. Alle Installationen mit aelteren Versionen muessen umgehend aktualisiert werden.

  2. Zugriffsbeschraenkung implementieren: Beschraenken Sie den Netzwerkzugriff auf den Output Messenger Server ueber Firewall-Regeln auf vertrauenswuerdige IP-Bereiche. Der Server sollte nicht direkt aus dem Internet erreichbar sein.

  3. Web Application Firewall einsetzen: Konfigurieren Sie eine WAF, die Path-Traversal-Muster wie "../"-Sequenzen und deren codierte Varianten in HTTP-Anfragen erkennt und blockiert.

  4. Forensische Untersuchung durchfuehren: Aufgrund der dokumentierten Ausnutzung durch staatliche Akteure sollten alle Output Messenger Server auf Anzeichen einer Kompromittierung untersucht werden. Pruefen Sie Zugangsprotokolle auf verdaechtige Dateizugriffe und suchen Sie nach unbekannten Dateien auf dem System.

  5. Netzwerksegmentierung verstaerken: Isolieren Sie den Output Messenger Server in einem dedizierten Netzwerksegment und beschraenken Sie ausgehende Verbindungen, um eine Datenexfiltration im Falle einer Kompromittierung zu erschweren.

Technische Details

CVE-2025-27920 betrifft Output Messenger vor Version 2.0.63 und ermoeglicht eine Directory-Traversal-Attacke durch unsachgemaesse Dateipfadverarbeitung. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N zeigt, dass der Angriff ueber das Netzwerk ohne jegliche Authentifizierung oder Benutzerinteraktion durchfuehrbar ist. Die Schwachstelle entsteht durch fehlende Sanitisierung von Dateipfad-Parametern, die an Dateioperationen uebergeben werden. Ein Angreifer kann durch das Einfuegen von "../"-Sequenzen in Anfrageparameter aus dem vorgesehenen Verzeichnis ausbrechen und auf beliebige Dateien des Servers zugreifen. Der Scope ist als Changed (S:C) klassifiziert, da die Schwachstelle den Zugriff auf Ressourcen ermoeglicht, die ausserhalb des Kontexts der Output-Messenger-Anwendung liegen. Dies umfasst Betriebssystem-Konfigurationsdateien, Datenbanken anderer Anwendungen und potenziell private Schluessel.

Häufig gestellte Fragen

Wird CVE-2025-27920 aktiv ausgenutzt?

Ja, CVE-2025-27920 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und Microsoft hat dokumentiert, dass die Bedrohungsgruppe Marbled Dust diese Schwachstelle als Zero-Day fuer regionale Spionage ausgenutzt hat. Der EPSS-Score von 46.08 % bestaetigt die ausserordentlich hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2025-27920 betroffen?

Betroffen ist Srimax Output Messenger in allen Versionen vor 2.0.63. Output Messenger ist eine Unternehmens-Messaging-Loesung, die in verschiedenen Organisationen fuer die interne Kommunikation eingesetzt wird.

Wie behebe ich CVE-2025-27920?

Aktualisieren Sie Output Messenger umgehend auf Version 2.0.63 oder hoeher. Zusaetzlich sollten Sie den Netzwerkzugriff auf den Server beschraenken und eine forensische Untersuchung durchfuehren, da die Schwachstelle nachweislich von staatlichen Akteuren ausgenutzt wurde.

Wie schwerwiegend ist CVE-2025-27920?

CVE-2025-27920 hat einen CVSS-Score von 7.2 (HIGH) und einen EPSS-Score von 46.08 % im 97. Perzentil. Die Schwachstelle ist ohne Authentifizierung ueber das Netzwerk ausnutzbar und wurde von staatlich unterstuetzten Angreifern fuer Spionagezwecke missbraucht.

CVSS-Score

7.2
HIGH(7.2)

EPSS-Score

EPSS-Score1.80%
EPSS-Perzentil76.7%

Daten

Veröffentlicht5. Mai 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.