CVE-2025-48927

MEDIUM(5.3)KEV

TeleMessage TM SGNL Initialization of a Resource with an Insecure Default Vulnerability

Beschreibung

CVE-2025-48927 ist eine Schwachstelle in der Standardkonfiguration des TeleMessage-Dienstes (TM SGNL), bei der ein Spring Boot Actuator Heap-Dump-Endpunkt unter der URI /heapdump oeffentlich zugaenglich ist. Ein unauthentifizierter Angreifer kann ueber das Netzwerk auf den Heap-Dump zugreifen und sensible Daten wie Passwoerter, Session-Tokens und andere vertrauliche Informationen aus dem Anwendungsspeicher extrahieren. Die Schwachstelle wird mit einem CVSS-Score von 5.3 (MEDIUM) bewertet.

Die CISA hat CVE-2025-48927 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2025-07-22. Die Schwachstelle wurde im Mai 2025 aktiv ausgenutzt und steht in direktem Zusammenhang mit CVE-2025-48928. Der EPSS-Score von 4,67 % (89,1. Perzentil) zeigt eine signifikante Ausnutzungswahrscheinlichkeit an.

KEV-Informationen

Hersteller
TeleMessage
Produkt
TM SGNL
Hinzugefügt am
1. Juli 2025
Fälligkeitsdatum
22. Juli 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
1.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
smarshtelemessage-

Referenzen

Schwachstellentyp

CWE-1188: Unsichere Standardinitialisierung von Ressourcen

CVE-2025-48927 basiert auf CWE-1188 (Unsichere Standardinitialisierung von Ressourcen). Der TeleMessage-Dienst konfiguriert Spring Boot Actuator mit einem standardmaessig aktivierten und oeffentlich zugaenglichen Heap-Dump-Endpunkt. Anstatt den Endpunkt in der Produktion zu deaktivieren oder mit Authentifizierung zu schuetzen, bleibt er in der unsicheren Standardkonfiguration zugaenglich.

Weitere Informationen: CWE-1188 -- Unsichere Standardinitialisierung von Ressourcen

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-48927 sind aufgrund des oeffentlichen Zugangs zu sensiblen Speicherinhalten signifikant. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N zeigt, dass die Schwachstelle remote ueber das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion bei niedriger Komplexitaet ausgenutzt werden kann. Vertraulichkeit (Niedrig): Der formale CVSS-Wert stuft die Vertraulichkeitsauswirkung als niedrig ein, doch in der Praxis ermoeglicht der Heap-Dump-Zugang die Extraktion saemtlicher im Speicher vorhandenen Daten, einschliesslich Passwoertern und Session-Informationen. In Kombination mit CVE-2025-48928, das die unsichere Speicherung von Passwoertern im Heap beschreibt, wird die tatsaechliche Auswirkung erheblich verstaerkt. Der EPSS-Score von 4,67 % (89,1. Perzentil) bestaetigt die aktive Ausnutzung.

Exploit-Reifegrad

CVE-2025-48927 wurde im Mai 2025 aktiv ausgenutzt, als ein Angreifer den oeffentlich zugaenglichen /heapdump-Endpunkt des TeleMessage-Dienstes nutzte, um sensible Daten zu extrahieren. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2025-07-22 in den KEV-Katalog aufgenommen. Der EPSS-Score von 4,67 % (89,1. Perzentil) zeigt eine signifikante Ausnutzungswahrscheinlichkeit. Die Schwachstelle ist trivial auszunutzen -- ein einfacher HTTP-Request an den /heapdump-Endpunkt genuegt, um den gesamten Heap-Speicher der Anwendung herunterzuladen. In Kombination mit CVE-2025-48928 ermoeglicht dies die vollstaendige Extraktion sensibler Daten.

Behebung

  1. Actuator-Endpunkte sofort deaktivieren oder schuetzen: Deaktivieren Sie den /heapdump-Endpunkt in der Spring Boot-Konfiguration fuer Produktionsumgebungen oder schuetzen Sie alle Actuator-Endpunkte mit starker Authentifizierung und Zugriffsbeschraenkungen.

  2. TeleMessage-Dienst ausser Betrieb nehmen: Angesichts der fundamentalen Sicherheitsmaengel (siehe auch CVE-2025-48928) sollte der Dienst nicht weiter betrieben werden, bis umfassende Korrekturen vorliegen.

  3. Netzwerkzugriff einschraenken: Implementieren Sie Firewall-Regeln, die den Zugriff auf Management-Endpunkte wie /heapdump auf das interne Netzwerk oder spezifische Administrator-IP-Adressen beschraenken.

  4. Spring Boot Actuator haerten: Konfigurieren Sie in allen Spring Boot-Anwendungen die Actuator-Security korrekt: Setzen Sie management.endpoints.web.exposure.include auf nur die tatsaechlich benoetigten Endpunkte und schuetzen Sie diese mit Spring Security.

  5. Audit durchfuehren: Ueberpruefen Sie alle Java/Spring-Boot-Anwendungen in Ihrer Organisation auf oeffentlich zugaengliche Actuator-Endpunkte, insbesondere /heapdump, /env und /configprops.

Technische Details

CVE-2025-48927 betrifft den TeleMessage-Dienst (TM SGNL) von Smarsh in allen Versionen bis zum 5. Mai 2025. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N zeigt eine remote ausnutzbare Schwachstelle ohne Authentifizierungsanforderung. Die Schwachstelle liegt in der Konfiguration von Spring Boot Actuator, einem Framework zur Ueberwachung und Verwaltung von Spring Boot-Anwendungen. Der TeleMessage-Dienst laesst den /heapdump-Endpunkt in der Standardkonfiguration oeffentlich zugaenglich, ohne Authentifizierung oder Zugriffsbeschraenkungen zu implementieren. Ein einfacher GET-Request an diesen Endpunkt liefert einen vollstaendigen Heap-Dump der Java-Anwendung zurueck -- eine Binaerdatei, die saemtliche im Speicher vorhandenen Objekte enthaelt. Mit Standard-Tools wie Eclipse MAT oder jhat koennen Angreifer diesen Dump analysieren und sensible Daten wie Passwoerter, Session-Tokens, API-Schluessel und Benutzerdaten extrahieren.

Häufig gestellte Fragen

Wird CVE-2025-48927 aktiv ausgenutzt?

Ja, CVE-2025-48927 wurde im Mai 2025 aktiv ausgenutzt und die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 4,67 % (89,1. Perzentil) bestaetigt die signifikante Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2025-48927 betroffen?

Betroffen ist der TeleMessage-Dienst (TM SGNL) von Smarsh in allen Versionen bis zum 5. Mai 2025. Grundsaetzlich sind auch andere Spring Boot-Anwendungen gefaehrdet, die Actuator-Endpunkte ohne Authentifizierung exponieren.

Wie behebe ich CVE-2025-48927?

Deaktivieren oder schuetzen Sie den /heapdump-Endpunkt mit starker Authentifizierung. Fuer den TeleMessage-Dienst wird empfohlen, den Betrieb einzustellen und auf eine sichere Alternative zu migrieren. Ueberpruefen Sie alle Spring Boot-Anwendungen auf oeffentlich zugaengliche Actuator-Endpunkte.

Wie schwerwiegend ist CVE-2025-48927?

CVE-2025-48927 hat einen CVSS-Score von 5.3 (MEDIUM), ermoeglicht jedoch den oeffentlichen Zugriff auf den gesamten Heap-Speicher der Anwendung. In Kombination mit CVE-2025-48928 koennen Passwoerter und andere sensible Daten direkt extrahiert werden, was die praktische Schwere erheblich erhoeht.

CVSS-Score

5.3
MEDIUM(5.3)

EPSS-Score

EPSS-Score9.12%
EPSS-Perzentil94.9%

Daten

Veröffentlicht28. Mai 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.