CVE-2025-48928

MEDIUM(4.0)KEV

TeleMessage TM SGNL Exposure of Core Dump File to an Unauthorized Control Sphere Vulnerability

Beschreibung

CVE-2025-48928 ist eine Schwachstelle im TeleMessage-Dienst (TM SGNL), bei der Heap-Inhalte -- vergleichbar mit einem Core Dump -- Passwoerter und andere sensible Daten offenlegen, die zuvor ueber HTTP gesendet wurden. Die auf einer JSP-Anwendung basierende Architektur ermoeglicht es einem lokalen Angreifer ohne besondere Privilegien, vertrauliche Daten aus dem Heap-Speicher zu extrahieren. Die Schwachstelle wird mit einem CVSS-Score von 4.0 (MEDIUM) bewertet.

Die CISA hat CVE-2025-48928 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2025-07-22. Die Schwachstelle wurde im Mai 2025 aktiv ausgenutzt, als der TeleMessage-Dienst -- eine Signal-Alternative, die von Regierungsbeamten genutzt wurde -- innerhalb von Minuten kompromittiert wurde. Der EPSS-Score von 5,11 % (89,6. Perzentil) bestaetigt die signifikante Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
TeleMessage
Produkt
TM SGNL
Hinzugefügt am
1. Juli 2025
Fälligkeitsdatum
22. Juli 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.5
Auswirkungsscore
1.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
smarshtelemessage-

Referenzen

Schwachstellentyp

CWE-528: Offenlegung von Core-Dump-Datei

CVE-2025-48928 basiert auf CWE-528 (Offenlegung von Core-Dump-Datei fuer unbefugte Kontrollsphaere). Der TeleMessage-Dienst legt Heap-Inhalte offen, die aehnlich einem Core Dump den gesamten Prozessspeicher enthalten -- einschliesslich Passwoertern, die ueber HTTP gesendet wurden. Diese sensiblen Daten sind fuer unbefugte Akteure zugaenglich.

Weitere Informationen: CWE-528 -- Offenlegung von Core-Dump-Datei

CWE-552: Dateien oder Verzeichnisse fuer externe Parteien zugaenglich

Zusaetzlich liegt CWE-552 (Dateien oder Verzeichnisse fuer externe Parteien zugaenglich) vor. Der Heap-Dump-Endpunkt ist fuer unbefugte Akteure erreichbar und macht sensible Speicherinhalte zugaenglich, die vertraulich haetten bleiben muessen.

Weitere Informationen: CWE-552 -- Dateien oder Verzeichnisse fuer externe Parteien zugaenglich

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-48928 betreffen primaer die Vertraulichkeit sensibler Kommunikationsdaten. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N zeigt, dass die Schwachstelle lokal (AV:L) ohne Authentifizierung und ohne Benutzerinteraktion ausgenutzt werden kann. Vertraulichkeit (Niedrig): Obwohl der formale CVSS-Wert die Vertraulichkeitsauswirkung als niedrig einstuft, sind die praktischen Konsequenzen erheblich: Passwoerter und andere sensible Daten, die ueber HTTP an den TeleMessage-Dienst gesendet wurden, koennen aus dem Heap-Speicher extrahiert werden. Bei einem Messaging-Dienst, der von Regierungsbeamten und Unternehmen fuer vertrauliche Kommunikation genutzt wird, ist die tatsaechliche Auswirkung einer Datenkompromittierung signifikant. Die aktive Ausnutzung im Mai 2025, bei der der Dienst in weniger als 20 Minuten kompromittiert wurde, unterstreicht das reale Risiko.

Exploit-Reifegrad

CVE-2025-48928 wurde im Mai 2025 aktiv ausgenutzt, als ein Angreifer den TeleMessage-Dienst in weniger als 20 Minuten kompromittierte. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung in freier Wildbahn, mit einer Behebungsfrist bis zum 2025-07-22. Der EPSS-Score von 5,11 % (89,6. Perzentil) zeigt eine signifikante Ausnutzungswahrscheinlichkeit. Der Vorfall erregte erhebliche mediale Aufmerksamkeit, da TeleMessage als Signal-Alternative von hochrangigen Regierungsbeamten genutzt wurde. Die Schwachstelle steht in direktem Zusammenhang mit CVE-2025-48927, das den oeffentlich zugaenglichen Heap-Dump-Endpunkt beschreibt -- beide Schwachstellen wurden gemeinsam ausgenutzt.

Behebung

  1. TeleMessage-Dienst sofort ausser Betrieb nehmen: Angesichts der fundamentalen Architekturprobleme sollte der Dienst nicht weiter betrieben werden, bis der Hersteller (Smarsh) umfassende Sicherheitskorrekturen bereitgestellt hat.

  2. Auf sichere Messaging-Alternativen migrieren: Erwaegen Sie die Migration auf end-to-end-verschluesselte Messaging-Loesungen, die keine zentralisierten Server fuer die Speicherung von Nachrichten oder Passwoertern verwenden.

  3. Zugangsdaten rotieren: Alle Benutzerpasswoerter und Zugangsdaten, die jemals ueber den TeleMessage-Dienst gesendet wurden, muessen als kompromittiert betrachtet und sofort geaendert werden.

  4. Heap-Dump-Endpunkte absichern: Stellen Sie generell sicher, dass Spring Boot Actuator-Endpunkte in Produktionsumgebungen nicht oeffentlich zugaenglich sind. Deaktivieren Sie den /heapdump-Endpunkt oder schuetzen Sie ihn mit starker Authentifizierung.

  5. Forensische Analyse: Ueberpruefen Sie, ob der TeleMessage-Dienst in Ihrer Umgebung kompromittiert wurde, und analysieren Sie, welche vertraulichen Daten moeglicherweise exponiert waren.

Technische Details

CVE-2025-48928 betrifft den TeleMessage-Dienst (TM SGNL) von Smarsh, eine auf einer JSP-Anwendung basierende Messaging-Plattform. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N zeigt eine lokal ausnutzbare Schwachstelle. Die fundamentale Schwachstelle liegt in der Architektur des Dienstes: Passwoerter werden ueber HTTP (nicht HTTPS) uebertragen und im Heap-Speicher der JSP-Anwendung gehalten. Der Heap-Inhalt ist funktional aequivalent zu einem Core Dump und enthaelt saemtliche Daten, die zum Zeitpunkt des Zugriffs im Speicher vorhanden sind -- einschliesslich zuvor uebertragener Passwoerter. In Kombination mit CVE-2025-48927, das einen oeffentlich zugaenglichen Spring Boot Actuator Heap-Dump-Endpunkt (/heapdump) beschreibt, koennen diese Speicherinhalte von externen Angreifern extrahiert werden. Die Schwachstelle offenbart grundlegende Sicherheitsmaengel in der Architektur: Klartext-Passwort-Uebertragung, fehlende Speicherbereinigung und oeffentlich zugaengliche Debug-Endpunkte.

Häufig gestellte Fragen

Wird CVE-2025-48928 aktiv ausgenutzt?

Ja, CVE-2025-48928 wurde im Mai 2025 aktiv ausgenutzt, als der TeleMessage-Dienst in weniger als 20 Minuten kompromittiert wurde. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 5,11 % (89,6. Perzentil) bestaetigt die signifikante Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2025-48928 betroffen?

Betroffen ist der TeleMessage-Dienst (TM SGNL) von Smarsh in allen Versionen bis zum 5. Mai 2025. TeleMessage wurde als Signal-Alternative von Unternehmen und Regierungsbeamten fuer vermeintlich sichere Kommunikation eingesetzt.

Wie behebe ich CVE-2025-48928?

Der TeleMessage-Dienst sollte sofort ausser Betrieb genommen werden. Alle ueber den Dienst gesendeten Passwoerter und Zugangsdaten muessen als kompromittiert betrachtet und geaendert werden. Migrieren Sie auf eine sicherere Messaging-Loesung.

Wie schwerwiegend ist CVE-2025-48928?

Trotz des moderaten CVSS-Scores von 4.0 (MEDIUM) ist die praktische Auswirkung erheblich: Passwoerter und vertrauliche Daten koennen aus dem Heap-Speicher extrahiert werden. Die Schwachstelle offenbart fundamentale Architekturmaengel im TeleMessage-Dienst.

CVSS-Score

4.0
MEDIUM(4.0)

EPSS-Score

EPSS-Score0.53%
EPSS-Perzentil42.5%

Daten

Veröffentlicht28. Mai 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.