CVE-2025-26326
Kritische Sicherheitslücke in den Remote-Verbindungs-Add-ons NVDA Remote und Tele NVDA Remote.
Diese Schwachstelle wurde als CVE-2025-26326 bei der CNA MITRE registriert.
Diese CVE/Schwachstelle wurde in den folgenden globalen Datenbanken veröffentlicht:
Erste Schwachstelle, die von einer völlig blinden Person veröffentlicht wurde!
Bericht zur NVDA-Remote-Zugriffsschwachstelle
Beschreibung
Eine Schwachstelle wurde in den Remote-Verbindungs-Add-ons NVDA Remote (Version 2.6.4) und Tele NVDA Remote (Version 2025.3.3) identifiziert, die es einem Angreifer ermöglicht, durch Erraten eines schwachen Passworts die vollständige Kontrolle über das entfernte System zu erlangen. Das Problem tritt auf, weil diese Add-ons jedes vom Benutzer eingegebene Passwort akzeptieren und keinen zusätzlichen Authentifizierungs- oder Computerverifizierungsmechanismus besitzen.
Tests zeigen, dass mehr als 1.000 Systeme leicht zu erratende Passwörter verwenden, viele mit weniger als 4 bis 6 Zeichen, einschließlich gebräuchlicher Sequenzen. Dies ermöglicht Brute-Force-Angriffe oder Versuch-und-Irrtum-Versuche durch böswillige Eindringlinge.
Die Schwachstelle kann von einem entfernten Angreifer ausgenutzt werden, der das für die Verbindung verwendete Passwort kennt oder erraten kann. Dadurch erlangt der Angreifer vollständigen Zugriff auf das betroffene System und kann Befehle ausführen, Dateien ändern und die Sicherheit des Benutzers gefährden.
Details zur Schwachstelle
- Es wurde eine Schwachstelle in den Remote-Verbindungs-Add-ons NVDA Remote (Version 2.6.4) und Tele NVDA Remote (Version 2025.3.3) identifiziert, die es einem Angreifer ermöglicht, durch Erraten eines schwachen Passworts die vollständige Kontrolle über das entfernte System zu erlangen.
- Diese Add-ons akzeptieren jedes vom Benutzer eingegebene Passwort und verfügen über keine zusätzlichen Authentifizierungsmechanismen.
- Über 1.000 Systeme verwenden schwache Passwörter (4-6 Zeichen, gebräuchliche Sequenzen).
- Ermöglicht Brute-Force- oder Versuch-und-Irrtum-Angriffe.
- Ein entfernter Angreifer, der das Passwort kennt oder errät, kann:
- Vollständigen Zugriff auf das System erlangen.
- Befehle ausführen.
- Dateien ändern.
- Die Sicherheit des Benutzers gefährden.
- Nonvisual Desktop Access (NVDA) ist ein kostenloser, quelloffener und portabler Screenreader für Microsoft Windows.
- Diese Schwachstelle betrifft nur die Add-ons NVDA Remote und Tele NVDA Remote, nicht NVDA selbst.
Art der Schwachstelle
- Fehlerhafte Zugriffskontrolle
Hersteller des Produkts
Betroffene Produktcodebasis
- NVDA Remote Version 2.6.4
- Tele NVDA Remote Version 2025.3.3
Betroffene Komponenten
- NVDA Remote Add-on
- Tele NVDA Remote Add-on
Angriffsart
Auswirkungen
- Codeausführung: ✅ Ja
- Privilegieneskalation: ✅ Ja
- Informationsoffenlegung: ✅ Ja
Angriffsvektoren
- Installieren Sie NVDA auf dem Zielcomputer.
- Öffnen Sie den NVDA Add-ons Store (
Insert + N → Tools > Add-ons Store).
- Suchen und installieren Sie "NVDA Remote" oder "Tele NVDA Remote".
- Navigieren Sie zu
Insert + N > Tools > Remote > Connect > Control another computer.
- Geben Sie eine Remote-Adresse ein (z. B.
nvdaremote.com, telenvdaremote oder nvdaremote.es).
- Verwenden Sie ein leicht zu erratendes Passwort (z. B. "1234").
- Klicken Sie auf OK, um eine Verbindung zum Zielcomputer herzustellen.
- Drücken Sie nach dem Verbinden F11, um die vollständige Kontrolle über den Zielcomputer zu erlangen.
- Hinweis: Der Zielbenutzer muss die Option
"Control my computer" aktiviert haben, damit der Angriff erfolgreich ist.
Sicherheitsmaßnahmen für NVDA Remote und Tele NVDA Remote
Diese Remote-Verbindungs-Add-ons sind für viele NVDA-Benutzer unverzichtbar, aber Sicherheitsrisiken dürfen nicht ignoriert werden. Die fehlende ordnungsgemäße Zugriffskontrolle schafft ernsthafte Schwachstellen.
1. Autorisierung des Zielbenutzers
- Jede Verbindungsanfrage muss die ausdrückliche Zustimmung des Benutzers erfordern.
- Wenn der Benutzer die Anfrage ablehnt, sollte die IP des Angreifers für 15 Minuten blockiert werden.
- Wenn der Benutzer innerhalb von 10 Minuten nicht antwortet, sollte die Anfrage automatisch abgebrochen werden.
2. Begrenzung gleichzeitiger Verbindungen
- Maximal zwei gleichzeitige Remote-Sitzungen pro Benutzer.
3. Richtlinie für starke Passwörter
- Passwörter müssen 8-24 Zeichen lang sein.
- Sie müssen Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen enthalten.
- Kontosperrung nach mehreren fehlgeschlagenen Versuchen.
4. Maximale Sitzungsdauer
- Jede Remote-Sitzung läuft nach 2 Stunden ab, sofern keine erneute Authentifizierung durchgeführt wird.
Referenzen
Entdecker
- Juan Mathews Rebello Santos