CVE-2025-48927
TeleMessage TM SGNL Initialization of a Resource with an Insecure Default Vulnerability
Beschreibung
CVE-2025-48927 ist eine Schwachstelle in der Standardkonfiguration des TeleMessage-Dienstes (TM SGNL), bei der ein Spring Boot Actuator Heap-Dump-Endpunkt unter der URI /heapdump oeffentlich zugaenglich ist. Ein unauthentifizierter Angreifer kann ueber das Netzwerk auf den Heap-Dump zugreifen und sensible Daten wie Passwoerter, Session-Tokens und andere vertrauliche Informationen aus dem Anwendungsspeicher extrahieren. Die Schwachstelle wird mit einem CVSS-Score von 5.3 (MEDIUM) bewertet.
Die CISA hat CVE-2025-48927 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2025-07-22. Die Schwachstelle wurde im Mai 2025 aktiv ausgenutzt und steht in direktem Zusammenhang mit CVE-2025-48928. Der EPSS-Score von 4,67 % (89,1. Perzentil) zeigt eine signifikante Ausnutzungswahrscheinlichkeit an.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| smarsh | telemessage | - |
Referenzen
- https://www.wired.com/story/how-the-signal-knock-off-app-telemessage-got-hacked-in-20-minutes/(Press/Media Coverage)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-48927(US Government Resource)
Schwachstellentyp
CWE-1188: Unsichere Standardinitialisierung von Ressourcen
CVE-2025-48927 basiert auf CWE-1188 (Unsichere Standardinitialisierung von Ressourcen). Der TeleMessage-Dienst konfiguriert Spring Boot Actuator mit einem standardmaessig aktivierten und oeffentlich zugaenglichen Heap-Dump-Endpunkt. Anstatt den Endpunkt in der Produktion zu deaktivieren oder mit Authentifizierung zu schuetzen, bleibt er in der unsicheren Standardkonfiguration zugaenglich.
Weitere Informationen: CWE-1188 -- Unsichere Standardinitialisierung von Ressourcen
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-48927 sind aufgrund des oeffentlichen Zugangs zu sensiblen Speicherinhalten signifikant. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N zeigt, dass die Schwachstelle remote ueber das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion bei niedriger Komplexitaet ausgenutzt werden kann. Vertraulichkeit (Niedrig): Der formale CVSS-Wert stuft die Vertraulichkeitsauswirkung als niedrig ein, doch in der Praxis ermoeglicht der Heap-Dump-Zugang die Extraktion saemtlicher im Speicher vorhandenen Daten, einschliesslich Passwoertern und Session-Informationen. In Kombination mit CVE-2025-48928, das die unsichere Speicherung von Passwoertern im Heap beschreibt, wird die tatsaechliche Auswirkung erheblich verstaerkt. Der EPSS-Score von 4,67 % (89,1. Perzentil) bestaetigt die aktive Ausnutzung.
Exploit-Reifegrad
CVE-2025-48927 wurde im Mai 2025 aktiv ausgenutzt, als ein Angreifer den oeffentlich zugaenglichen /heapdump-Endpunkt des TeleMessage-Dienstes nutzte, um sensible Daten zu extrahieren. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2025-07-22 in den KEV-Katalog aufgenommen. Der EPSS-Score von 4,67 % (89,1. Perzentil) zeigt eine signifikante Ausnutzungswahrscheinlichkeit. Die Schwachstelle ist trivial auszunutzen -- ein einfacher HTTP-Request an den /heapdump-Endpunkt genuegt, um den gesamten Heap-Speicher der Anwendung herunterzuladen. In Kombination mit CVE-2025-48928 ermoeglicht dies die vollstaendige Extraktion sensibler Daten.
Behebung
-
Actuator-Endpunkte sofort deaktivieren oder schuetzen: Deaktivieren Sie den /heapdump-Endpunkt in der Spring Boot-Konfiguration fuer Produktionsumgebungen oder schuetzen Sie alle Actuator-Endpunkte mit starker Authentifizierung und Zugriffsbeschraenkungen.
-
TeleMessage-Dienst ausser Betrieb nehmen: Angesichts der fundamentalen Sicherheitsmaengel (siehe auch CVE-2025-48928) sollte der Dienst nicht weiter betrieben werden, bis umfassende Korrekturen vorliegen.
-
Netzwerkzugriff einschraenken: Implementieren Sie Firewall-Regeln, die den Zugriff auf Management-Endpunkte wie /heapdump auf das interne Netzwerk oder spezifische Administrator-IP-Adressen beschraenken.
-
Spring Boot Actuator haerten: Konfigurieren Sie in allen Spring Boot-Anwendungen die Actuator-Security korrekt: Setzen Sie management.endpoints.web.exposure.include auf nur die tatsaechlich benoetigten Endpunkte und schuetzen Sie diese mit Spring Security.
-
Audit durchfuehren: Ueberpruefen Sie alle Java/Spring-Boot-Anwendungen in Ihrer Organisation auf oeffentlich zugaengliche Actuator-Endpunkte, insbesondere /heapdump, /env und /configprops.
Technische Details
CVE-2025-48927 betrifft den TeleMessage-Dienst (TM SGNL) von Smarsh in allen Versionen bis zum 5. Mai 2025. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N zeigt eine remote ausnutzbare Schwachstelle ohne Authentifizierungsanforderung. Die Schwachstelle liegt in der Konfiguration von Spring Boot Actuator, einem Framework zur Ueberwachung und Verwaltung von Spring Boot-Anwendungen. Der TeleMessage-Dienst laesst den /heapdump-Endpunkt in der Standardkonfiguration oeffentlich zugaenglich, ohne Authentifizierung oder Zugriffsbeschraenkungen zu implementieren. Ein einfacher GET-Request an diesen Endpunkt liefert einen vollstaendigen Heap-Dump der Java-Anwendung zurueck -- eine Binaerdatei, die saemtliche im Speicher vorhandenen Objekte enthaelt. Mit Standard-Tools wie Eclipse MAT oder jhat koennen Angreifer diesen Dump analysieren und sensible Daten wie Passwoerter, Session-Tokens, API-Schluessel und Benutzerdaten extrahieren.
Häufig gestellte Fragen
Wird CVE-2025-48927 aktiv ausgenutzt?
Ja, CVE-2025-48927 wurde im Mai 2025 aktiv ausgenutzt und die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 4,67 % (89,1. Perzentil) bestaetigt die signifikante Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2025-48927 betroffen?
Betroffen ist der TeleMessage-Dienst (TM SGNL) von Smarsh in allen Versionen bis zum 5. Mai 2025. Grundsaetzlich sind auch andere Spring Boot-Anwendungen gefaehrdet, die Actuator-Endpunkte ohne Authentifizierung exponieren.
Wie behebe ich CVE-2025-48927?
Deaktivieren oder schuetzen Sie den /heapdump-Endpunkt mit starker Authentifizierung. Fuer den TeleMessage-Dienst wird empfohlen, den Betrieb einzustellen und auf eine sichere Alternative zu migrieren. Ueberpruefen Sie alle Spring Boot-Anwendungen auf oeffentlich zugaengliche Actuator-Endpunkte.
Wie schwerwiegend ist CVE-2025-48927?
CVE-2025-48927 hat einen CVSS-Score von 5.3 (MEDIUM), ermoeglicht jedoch den oeffentlichen Zugriff auf den gesamten Heap-Speicher der Anwendung. In Kombination mit CVE-2025-48928 koennen Passwoerter und andere sensible Daten direkt extrahiert werden, was die praktische Schwere erheblich erhoeht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.