Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-29557 — Dokumentiert eine Sicherheitslücke mit hohem Schweregrad in der ExaGrid EX10 MailConfiguration-API, die eine fehlerhafte Zugriffskontrolle aufweist und authentifizierten Bedienern SMTP-Anmeldedaten im Klartext offenlegt, einschließlich Angriffsvektoren und Gegenmaßnahmen. | Kitploit
Tools/GitHubGitHub/0xsu3ks/cve-2025-29557
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungLernen & BildungAPI-Sicherheit
GitHub0xsu3ks/cve-2025-29557

CVE-2025-29557

Dokumentiert eine Sicherheitslücke mit hohem Schweregrad in der ExaGrid EX10 MailConfiguration-API, die eine fehlerhafte Zugriffskontrolle aufweist und authentifizierten Bedienern SMTP-Anmeldedaten im Klartext offenlegt, einschließlich Angriffsvektoren und Gegenmaßnahmen.

Repository anzeigen
4vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-29557 – Offenlegung von Anmeldeinformationen über die ExaGrid MailConfiguration API

📝 Übersicht

Schwachstellentitel: Offenlegung von SMTP-Anmeldeinformationen über die MailConfiguration API
Produkt: ExaGrid EX10 Backup Appliance
Betroffene Versionen: 6.3 – 7.0.1.P08
CVE-ID: CVE-2025-29557
Schweregrad: Hoch
Angriffsvektor: Remote (Authentifiziert)
Auswirkung: Informationsoffenlegung – Klartext-SMTP-Anmeldeinformationen


🧨 Beschreibung

Ein kritischer Fehler in der Zugriffskontrolle besteht im MailConfiguration API endpoint von ExaGrid EX10 Appliances. Authentifizierte Benutzer mit Operator-Berechtigungen können eine präparierte HTTP-Anfrage an diesen Endpunkt senden und SMTP-Konfigurationsdetails erhalten – einschließlich Klartext-SMTP-Passwörtern.

Dies stellt einen klaren Verstoß gegen Berechtigungsgrenzen dar, da Operator-Rollen keinen Zugriff auf sensible Anmeldeinformationen haben sollten.


🔬 Angriffsvektoren

🔹 Direkte Manipulation von API-Anfragen

  • Ein Benutzer mit Operator-Zugriff sendet eine GET-Anfrage an die MailConfiguration API.
  • Die API gibt eine vollständige JSON-Nutzlast zurück, die SMTP-Benutzernamen und -Passwörter im Klartext enthält.

🔹 API-Scraping oder -Enumeration

  • Ein Angreifer mit programmatischem Zugriff kann mehrere Appliances oder Endpoints im großen Stil abfragen.
  • Ermöglicht das Sammeln von Anmeldeinformationen über Umgebungen hinweg, insbesondere in großen Bereitstellungen.

📦 Betroffene Komponenten

  • Produkt: ExaGrid EX10
  • Komponente: MailConfiguration API
  • Versionen: 6.3 bis 7.0.1.P08

📉 Auswirkungen

  • Vertraulichkeitsverletzung: Offenlegung von Klartext-Anmeldeinformationen, die für ausgehende E-Mails (Benachrichtigungen, Support) verwendet werden.
  • Pivoting: Möglicher Zugriff auf interne oder cloudbasierte SMTP-Dienste.
  • Compliance-Verstoß: Verstoß gegen grundlegende Schutzpraktiken für Anmeldeinformationen (z. B. Speicherung von Geheimnissen im Klartext).

🛡️ Gegenmaßnahmen

  • Aktualisieren Sie auf die neueste gepatchte Version, sobald verfügbar.
  • Entfernen Sie unnötige SMTP-Konfigurationen oder verwenden Sie Token, wo unterstützt.
  • Überwachen Sie API-Zugriffsprotokolle auf MailConfiguration-Abfragen von Operator-Konten.

✅ Herstellerstatus

  • Bestätigt und von ExaGrid anerkannt.

👨‍💻 Entdecker

Sicherheitsforscher – Kevin Suckiel – 0xsu3ks Entdeckte und meldete CVE-2025-29557 verantwortungsvoll.


⚠️ Rechtlicher Hinweis

Dieser Inhalt wird ausschließlich zu Bildungs- und autorisierten Testzwecken bereitgestellt.
Der Autor übernimmt keine Haftung für Missbrauch oder unbefugten Zugriff.

Tool herunterladen