
CVE-2025-54554 – Nicht authentifizierter Zugriff in der tiaudit REST API führt zur Offenlegung sensibler Informationen
CVE-2025-54554 identifiziert eine Schwachstelle in der tiaudit-Komponente der ticrypt-Plattform, entwickelt von Tera Insights. Das Problem ermöglicht unauthentifizierten Zugriff auf REST-API-Endpunkte, die vertrauliche Informationen über die zugrunde liegenden SQL-Abfragen und die Datenbankstruktur offenlegen.
Vor dem 17. Juli 2025 erlaubte der tiaudit-Audit-Logging-Dienst unauthentifizierten Benutzern den Zugriff auf seine REST-API-Endpunkte. Diese Endpunkte gaben interne SQL-Abfragemuster und Datenbankschema-Informationen preis, ohne dass eine Authentifizierung erforderlich war.
Obwohl dies gemäß der Dokumentation zunächst als erwartetes Verhalten angesehen wurde, hat der Anbieter anerkannt, dass dies ein Risiko der Informationsoffenlegung darstellt, und zugestimmt, dass der Zugriff auf authentifizierte Benutzer beschränkt werden sollte. Ein Fix wurde ebenfalls implementiert und in der unten genannten Dokumentation berücksichtigt.
Schwachstellentyp: Unzureichende Zugriffskontrolle
Angriffsvektor: Lokal (Unauthentifiziert)
Auswirkung: Informationsoffenlegung
Betroffene Komponente: REST-API-Endpunkte in tiaudit
Anbieter: Tera Insights
Fix-Status: Vom Anbieter behoben ab 25. Juli 2025
Dokumentationsreferenz: https://ticrypt.com/docs/ticrypt-backend/audit/rest
Obwohl diese Schwachstelle gültig war, ist es erwähnenswert, dass das gesamte Sicherheitsdesign von ticrypt herausragend ist. Seine Architektur zeigt tiefgehende Aufmerksamkeit für mehrschichtige Sicherheit, geringste Privilegien und kryptografische Durchsetzung des Zugriffs – besonders wichtig für Umgebungen, die durch Standards wie NIST 800-171 geregelt sind. Nach der Überprüfung des Whitepapers (https://ticrypt.com/whitepaper) und der internen Komponenten war ich wirklich beeindruckt von Schutzmaßnahmen, auf die ich zuvor nicht gestoßen war.