
Dokumentiert eine Sicherheitslücke mit hohem Schweregrad in der ExaGrid EX10 MailConfiguration-API, die eine fehlerhafte Zugriffskontrolle aufweist und authentifizierten Bedienern SMTP-Anmeldedaten im Klartext offenlegt, einschließlich Angriffsvektoren und Gegenmaßnahmen.
Schwachstellentitel: Offenlegung von SMTP-Anmeldeinformationen über die MailConfiguration API
Produkt: ExaGrid EX10 Backup Appliance
Betroffene Versionen: 6.3 – 7.0.1.P08
CVE-ID: CVE-2025-29557
Schweregrad: Hoch
Angriffsvektor: Remote (Authentifiziert)
Auswirkung: Informationsoffenlegung – Klartext-SMTP-Anmeldeinformationen
Ein kritischer Fehler in der Zugriffskontrolle besteht im MailConfiguration API endpoint von ExaGrid EX10 Appliances. Authentifizierte Benutzer mit Operator-Berechtigungen können eine präparierte HTTP-Anfrage an diesen Endpunkt senden und SMTP-Konfigurationsdetails erhalten – einschließlich Klartext-SMTP-Passwörtern.
Dies stellt einen klaren Verstoß gegen Berechtigungsgrenzen dar, da Operator-Rollen keinen Zugriff auf sensible Anmeldeinformationen haben sollten.
MailConfiguration-Abfragen von Operator-Konten.Sicherheitsforscher – Kevin Suckiel – 0xsu3ks Entdeckte und meldete CVE-2025-29557 verantwortungsvoll.
Dieser Inhalt wird ausschließlich zu Bildungs- und autorisierten Testzwecken bereitgestellt.
Der Autor übernimmt keine Haftung für Missbrauch oder unbefugten Zugriff.