CVE-2025-55462
Eine CORS-Fehlkonfiguration in Eramba Community und Enterprise Edition v3.26.0 ermöglicht es, dass ein vom Angreifer kontrollierter Origin-Header in der...
- Veröffentlicht
- 13.01.2026
- Aktualisiert
- 05.07.2026
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 35,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine CORS-Fehlkonfiguration in Eramba Community und Enterprise Edition v3.26.0 ermöglicht es, dass ein vom Angreifer kontrollierter Origin-Header in der Access-Control-Allow-Origin-Antwort zusammen mit Access-Control-Allow-Credentials: true reflektiert wird. Dies erlaubt bösartigen Drittanbieter-Websites, authentifizierte Cross-Origin-Anfragen gegen die Eramba-API durchzuführen, einschließlich Endpunkten wie /system-api/login und /system-api/user/me. Die Antwort enthält sensible Benutzersitzungsdaten (ID, Name, E-Mail, Zugriffsgruppen), die für das JavaScript des Angreifers zugänglich sind. Dieser Fehler ermöglicht eine vollständige Sitzungsübernahme und Datenextraktion ohne Benutzerinteraktion. Eramba-Versionen 3.23.3 und früher wurden getestet und scheinen nicht betroffen zu sein. Die Schwachstelle ist in Standardinstallationen vorhanden und erfordert keine benutzerdefinierte Konfiguration.
Quellen
1Technische Dokumentation und Proof-of-Concept für CVE-2025-55462, eine CORS-Fehlkonfiguration in Eramba v3.26.0, die Cross-Origin-Authentifizierungsanfragen auf dem /system-api/login-Endpunkt ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.