CVE-2025-47827
IGEL OS Use of a Key Past its Expiration Date Vulnerability
Beschreibung
CVE-2025-47827 ist eine Schwachstelle mittlerer Schwere (CVSS 4.6) in IGEL OS vor Version 11, die die Umgehung von Secure Boot ermoeglicht. Die Schwachstelle basiert auf einer fehlerhaften Verifikation kryptografischer Signaturen (CWE-347) im igel-flash-driver-Modul, wodurch ein manipuliertes Root-Dateisystem von einem nicht verifizierten SquashFS-Image gemountet werden kann. Der Angriff erfordert physischen Zugang zum Geraet. Die Schwachstelle ist im CISA KEV-Katalog gelistet (Frist: 04.11.2025) und hat einen EPSS-Score von 0.01154 (78.2. Perzentil).
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| igel | igel os | < 11.01.100 |
| microsoft | windows 10 1507 | < 10.0.10240.21161 |
| microsoft | windows 10 1607 | < 10.0.14393.8519 |
| microsoft | windows 10 1809 | < 10.0.17763.7919 |
| microsoft | windows 10 21h2 | < 10.0.19044.6456 |
| microsoft | windows 10 22h2 | < 10.0.19045.6456 |
| microsoft | windows 11 22h2 | < 10.0.22621.6060 |
| microsoft | windows 11 23h2 | < 10.0.22631.6060 |
| microsoft | windows 11 24h2 | < 10.0.26100.6899 |
| microsoft | windows 11 25h2 | < 10.0.26200.6899 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.8519 |
| microsoft | windows server 2019 | < 10.0.17763.7919 |
| microsoft | windows server 2022 | < 10.0.20348.4294 |
| microsoft | windows server 2022 23h2 | < 10.0.25398.1913 |
| microsoft | windows server 2025 | < 10.0.26100.6899 |
Referenzen
- https://github.com/Zedeldi/CVE-2025-47827(Exploit, Third Party Advisory)
- https://github.com/Zedeldi/igelfs(Product)
- https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-47827(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-47827(US Government Resource)
Schwachstellentyp
CWE-347: Improper Verification of Cryptographic Signature
CWE-347 beschreibt eine Schwachstelle, bei der ein System kryptografische Signaturen nicht ordnungsgemaess verifiziert, bevor es auf deren Basis Entscheidungen trifft. Im Kontext von CVE-2025-47827 verifiziert das igel-flash-driver-Modul in IGEL OS die kryptografische Signatur von SquashFS-Images nicht korrekt. Dies ermoeglicht einem Angreifer mit physischem Zugang, ein manipuliertes Root-Dateisystem einzuschleusen, das den Secure-Boot-Mechanismus vollstaendig umgeht.
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-47827 sind aufgrund des erforderlichen physischen Zugangs begrenzt, jedoch fuer Organisationen, die IGEL-Thin-Clients einsetzen, weiterhin relevant. Vertraulichkeit: Laut CVSS-Bewertung ist die Vertraulichkeit nicht direkt betroffen (C:N). Dennoch koennte ein manipuliertes Root-Dateisystem indirekt den Zugriff auf vertrauliche Daten ermoeglichen. Integritaet: Die Integritaet ist ebenfalls nicht direkt betroffen (I:N), jedoch untergraebt die Umgehung von Secure Boot grundlegend die Vertrauenswuerdigkeit des Systems. Verfuegbarkeit: Die Verfuegbarkeit ist hoch betroffen (A:H), da ein manipuliertes Root-Dateisystem den normalen Betrieb des Thin-Clients vollstaendig stoeren kann. Ausnutzungswahrscheinlichkeit: Der EPSS-Score von 0.01154 (78.2. Perzentil) zeigt eine moderate Ausnutzungswahrscheinlichkeit. Die Aufnahme in den CISA KEV-Katalog bestaetigt jedoch die aktive Ausnutzung. Der Ransomware-Status ist als unbekannt eingestuft. Der physische Zugangsvektor reduziert das Risiko fuer Remote-Angriffe, macht aber Insider-Bedrohungen und Supply-Chain-Angriffe zu relevanten Szenarien.
Exploit-Reifegrad
CVE-2025-47827 ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, mit einer Patch-Frist bis zum 4. November 2025, was die aktive Ausnutzung in spezifischen Szenarien bestaetigt. Der EPSS-Score von 0.01154 (78.2. Perzentil) zeigt eine moderate, aber reale Ausnutzungswahrscheinlichkeit. Ein oeffentlicher Exploit ist auf GitHub verfuegbar: Exploit bei GitHub. Zusaetzlich ist das Tool igelfs veroeffentlicht, das die Interaktion mit dem IGEL-Dateisystem ermoeglicht. Der Ransomware-Status ist als unbekannt eingestuft. Obwohl der physische Zugangsvektor die Angriffsoberflaeche einschraenkt, sind Szenarien wie manipulierte Geraete in der Lieferkette oder Insider-Angriffe realistisch.
Behebung
- IGEL OS aktualisieren: Aktualisieren Sie alle betroffenen IGEL-Geraete auf IGEL OS Version 11.01.100 oder neuer, in der die Signaturverifikation korrekt implementiert ist.
- Physische Sicherheit verstaerken: Stellen Sie sicher, dass IGEL-Thin-Clients physisch gesichert sind, beispielsweise durch Kensington-Schlossungen, gesicherte Serverraeume oder Zugangskontrollen.
- UEFI-Firmware-Einstellungen pruefen: Ueberpruefen Sie die UEFI/BIOS-Einstellungen aller betroffenen Geraete und stellen Sie sicher, dass Secure Boot aktiviert ist und nur vertrauenswuerdige Bootloader zugelassen werden.
- Geraeteinventar ueberpruefen: Inventarisieren Sie alle IGEL-Geraete und identifizieren Sie alle Systeme mit verwundbaren IGEL-OS-Versionen. Priorisieren Sie Geraete in offentlich zugaenglichen Bereichen.
- Integritaetspruefung implementieren: Implementieren Sie regelmaessige Integritaetspruefungen der IGEL-Geraete, um manipulierte Bootloader oder Root-Dateisysteme fruehzeitig zu erkennen.
Technische Details
Der CVSS-Vektor fuer CVE-2025-47827 lautet CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H mit einem Score von 4.6 (mittel). Angriffsvektor (AV:P): Die Schwachstelle erfordert physischen Zugang zum Geraet, was die Ausnutzung auf lokale Szenarien beschraenkt. Angriffskomplexitaet (AC:L): Die Ausnutzung ist unkompliziert, sobald physischer Zugang besteht. Erforderliche Privilegien (PR:N): Keine Authentifizierung erforderlich. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion noetig. Auswirkungen: Nur die Verfuegbarkeit ist betroffen (A:H). Der Angriffsmechanismus nutzt eine fehlerhafte Signaturverifikation im igel-flash-driver-Modul aus. Normalerweise verifiziert Secure Boot die Integritaet des Bootprozesses durch kryptografische Signaturen. Das igel-flash-driver-Modul in IGEL OS vor Version 11 prueft die Signatur von SquashFS-Images jedoch nicht korrekt. Ein Angreifer mit physischem Zugang kann ein manipuliertes SquashFS-Image auf das Speichermedium des Thin-Clients schreiben. Beim naechsten Boot akzeptiert das System dieses nicht verifizierte Image als legitimes Root-Dateisystem, wodurch der gesamte Secure-Boot-Mechanismus umgangen wird.
Häufig gestellte Fragen
Was ist CVE-2025-47827 und wer ist betroffen?
CVE-2025-47827 ist eine Schwachstelle in IGEL OS vor Version 11, die die Umgehung von Secure Boot ermoeglicht. Betroffen sind Organisationen, die IGEL-Thin-Clients mit aelteren IGEL-OS-Versionen einsetzen. Der Angriff erfordert physischen Zugang zum Geraet.
Wie funktioniert die Secure-Boot-Umgehung konkret?
Das igel-flash-driver-Modul verifiziert die kryptografische Signatur von SquashFS-Images nicht korrekt. Ein Angreifer kann ein manipuliertes Root-Dateisystem auf das Speichermedium des Thin-Clients schreiben, das beim naechsten Start als vertrauenswuerdig akzeptiert wird.
Ist die Schwachstelle trotz des niedrigen CVSS-Scores von 4.6 ernst zu nehmen?
Ja, obwohl der CVSS-Score moderat ist (aufgrund des physischen Zugangsvektors), ist die Aufnahme in den CISA KEV-Katalog ein klares Zeichen fuer aktive Ausnutzung. Fuer Organisationen mit IGEL-Thin-Clients in physisch zugaenglichen Bereichen wie Empfangshallen oder Konferenzraeumen ist das Risiko erhoeht.
Sind neben IGEL OS auch andere Systeme betroffen?
Die primaere Schwachstelle betrifft IGEL OS vor Version 11. In den betroffenen Produktlisten sind auch verschiedene Windows 10- und Windows 11-Versionen aufgefuehrt, was darauf hindeutet, dass in bestimmten Konfigurationen auch Windows-basierte Thin-Clients betroffen sein koennten.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.