CVE-2025-48928
TeleMessage TM SGNL Exposure of Core Dump File to an Unauthorized Control Sphere Vulnerability
Beschreibung
CVE-2025-48928 ist eine Schwachstelle im TeleMessage-Dienst (TM SGNL), bei der Heap-Inhalte -- vergleichbar mit einem Core Dump -- Passwoerter und andere sensible Daten offenlegen, die zuvor ueber HTTP gesendet wurden. Die auf einer JSP-Anwendung basierende Architektur ermoeglicht es einem lokalen Angreifer ohne besondere Privilegien, vertrauliche Daten aus dem Heap-Speicher zu extrahieren. Die Schwachstelle wird mit einem CVSS-Score von 4.0 (MEDIUM) bewertet.
Die CISA hat CVE-2025-48928 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2025-07-22. Die Schwachstelle wurde im Mai 2025 aktiv ausgenutzt, als der TeleMessage-Dienst -- eine Signal-Alternative, die von Regierungsbeamten genutzt wurde -- innerhalb von Minuten kompromittiert wurde. Der EPSS-Score von 5,11 % (89,6. Perzentil) bestaetigt die signifikante Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| smarsh | telemessage | - |
Referenzen
- https://www.wired.com/story/how-the-signal-knock-off-app-telemessage-got-hacked-in-20-minutes/(Press/Media Coverage)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-48928(US Government Resource)
Schwachstellentyp
CWE-528: Offenlegung von Core-Dump-Datei
CVE-2025-48928 basiert auf CWE-528 (Offenlegung von Core-Dump-Datei fuer unbefugte Kontrollsphaere). Der TeleMessage-Dienst legt Heap-Inhalte offen, die aehnlich einem Core Dump den gesamten Prozessspeicher enthalten -- einschliesslich Passwoertern, die ueber HTTP gesendet wurden. Diese sensiblen Daten sind fuer unbefugte Akteure zugaenglich.
Weitere Informationen: CWE-528 -- Offenlegung von Core-Dump-Datei
CWE-552: Dateien oder Verzeichnisse fuer externe Parteien zugaenglich
Zusaetzlich liegt CWE-552 (Dateien oder Verzeichnisse fuer externe Parteien zugaenglich) vor. Der Heap-Dump-Endpunkt ist fuer unbefugte Akteure erreichbar und macht sensible Speicherinhalte zugaenglich, die vertraulich haetten bleiben muessen.
Weitere Informationen: CWE-552 -- Dateien oder Verzeichnisse fuer externe Parteien zugaenglich
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-48928 betreffen primaer die Vertraulichkeit sensibler Kommunikationsdaten. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N zeigt, dass die Schwachstelle lokal (AV:L) ohne Authentifizierung und ohne Benutzerinteraktion ausgenutzt werden kann. Vertraulichkeit (Niedrig): Obwohl der formale CVSS-Wert die Vertraulichkeitsauswirkung als niedrig einstuft, sind die praktischen Konsequenzen erheblich: Passwoerter und andere sensible Daten, die ueber HTTP an den TeleMessage-Dienst gesendet wurden, koennen aus dem Heap-Speicher extrahiert werden. Bei einem Messaging-Dienst, der von Regierungsbeamten und Unternehmen fuer vertrauliche Kommunikation genutzt wird, ist die tatsaechliche Auswirkung einer Datenkompromittierung signifikant. Die aktive Ausnutzung im Mai 2025, bei der der Dienst in weniger als 20 Minuten kompromittiert wurde, unterstreicht das reale Risiko.
Exploit-Reifegrad
CVE-2025-48928 wurde im Mai 2025 aktiv ausgenutzt, als ein Angreifer den TeleMessage-Dienst in weniger als 20 Minuten kompromittierte. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung in freier Wildbahn, mit einer Behebungsfrist bis zum 2025-07-22. Der EPSS-Score von 5,11 % (89,6. Perzentil) zeigt eine signifikante Ausnutzungswahrscheinlichkeit. Der Vorfall erregte erhebliche mediale Aufmerksamkeit, da TeleMessage als Signal-Alternative von hochrangigen Regierungsbeamten genutzt wurde. Die Schwachstelle steht in direktem Zusammenhang mit CVE-2025-48927, das den oeffentlich zugaenglichen Heap-Dump-Endpunkt beschreibt -- beide Schwachstellen wurden gemeinsam ausgenutzt.
Behebung
-
TeleMessage-Dienst sofort ausser Betrieb nehmen: Angesichts der fundamentalen Architekturprobleme sollte der Dienst nicht weiter betrieben werden, bis der Hersteller (Smarsh) umfassende Sicherheitskorrekturen bereitgestellt hat.
-
Auf sichere Messaging-Alternativen migrieren: Erwaegen Sie die Migration auf end-to-end-verschluesselte Messaging-Loesungen, die keine zentralisierten Server fuer die Speicherung von Nachrichten oder Passwoertern verwenden.
-
Zugangsdaten rotieren: Alle Benutzerpasswoerter und Zugangsdaten, die jemals ueber den TeleMessage-Dienst gesendet wurden, muessen als kompromittiert betrachtet und sofort geaendert werden.
-
Heap-Dump-Endpunkte absichern: Stellen Sie generell sicher, dass Spring Boot Actuator-Endpunkte in Produktionsumgebungen nicht oeffentlich zugaenglich sind. Deaktivieren Sie den /heapdump-Endpunkt oder schuetzen Sie ihn mit starker Authentifizierung.
-
Forensische Analyse: Ueberpruefen Sie, ob der TeleMessage-Dienst in Ihrer Umgebung kompromittiert wurde, und analysieren Sie, welche vertraulichen Daten moeglicherweise exponiert waren.
Technische Details
CVE-2025-48928 betrifft den TeleMessage-Dienst (TM SGNL) von Smarsh, eine auf einer JSP-Anwendung basierende Messaging-Plattform. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N zeigt eine lokal ausnutzbare Schwachstelle. Die fundamentale Schwachstelle liegt in der Architektur des Dienstes: Passwoerter werden ueber HTTP (nicht HTTPS) uebertragen und im Heap-Speicher der JSP-Anwendung gehalten. Der Heap-Inhalt ist funktional aequivalent zu einem Core Dump und enthaelt saemtliche Daten, die zum Zeitpunkt des Zugriffs im Speicher vorhanden sind -- einschliesslich zuvor uebertragener Passwoerter. In Kombination mit CVE-2025-48927, das einen oeffentlich zugaenglichen Spring Boot Actuator Heap-Dump-Endpunkt (/heapdump) beschreibt, koennen diese Speicherinhalte von externen Angreifern extrahiert werden. Die Schwachstelle offenbart grundlegende Sicherheitsmaengel in der Architektur: Klartext-Passwort-Uebertragung, fehlende Speicherbereinigung und oeffentlich zugaengliche Debug-Endpunkte.
Häufig gestellte Fragen
Wird CVE-2025-48928 aktiv ausgenutzt?
Ja, CVE-2025-48928 wurde im Mai 2025 aktiv ausgenutzt, als der TeleMessage-Dienst in weniger als 20 Minuten kompromittiert wurde. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 5,11 % (89,6. Perzentil) bestaetigt die signifikante Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2025-48928 betroffen?
Betroffen ist der TeleMessage-Dienst (TM SGNL) von Smarsh in allen Versionen bis zum 5. Mai 2025. TeleMessage wurde als Signal-Alternative von Unternehmen und Regierungsbeamten fuer vermeintlich sichere Kommunikation eingesetzt.
Wie behebe ich CVE-2025-48928?
Der TeleMessage-Dienst sollte sofort ausser Betrieb genommen werden. Alle ueber den Dienst gesendeten Passwoerter und Zugangsdaten muessen als kompromittiert betrachtet und geaendert werden. Migrieren Sie auf eine sicherere Messaging-Loesung.
Wie schwerwiegend ist CVE-2025-48928?
Trotz des moderaten CVSS-Scores von 4.0 (MEDIUM) ist die praktische Auswirkung erheblich: Passwoerter und vertrauliche Daten koennen aus dem Heap-Speicher extrahiert werden. Die Schwachstelle offenbart fundamentale Architekturmaengel im TeleMessage-Dienst.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.