
Erkennung für CVE-2025-4427 und CVE-2025-4428
CVE-2025-4428 ist eine post-authentifizierte Remote-Code-Ausführungsschwachstelle im DeviceFeatureUsageReportQueryRequestValidator von EPMM. Sie entsteht durch unsichere Handhabung von Benutzereingaben in Fehlermeldungen, die über Springs AbstractMessageSource verarbeitet werden, was eine vom Angreifer kontrollierte EL-Injektion (Expression Language) ermöglicht. Ein manipulierte Format-Parameter im Endpunkt /api/v2/featureusage führt zur beliebigen Java-Code-Ausführung, bestätigt durch Befehlsinjektion (z. B. Runtime.exec()).
CVE-2025-4427 ist eine Authentifizierungsumgehung, die durch fehlerhafte Anfrageverarbeitung in der Routenkonfiguration von EPMM verursacht wird. Routen wie /rs/api/v2/featureusage wurden versehentlich ohne erforderliche Authentifizierung freigegeben, da in den Spring Security-Konfigurationen -Regeln fehlten. Dies ermöglicht unauthentifizierten Zugriff auf den RCE-Sink und damit eine vollständige pre-auth RCE in Kombination mit CVE-2025-4428. Wie von watchTowr angemerkt, handelt es sich hierbei genauer um einen Reihenfolgefehler (order-of-operations flaw), da die Validierungslogik vor der Authentifizierungsprüfung ausgeführt wird.
Versionserkennungsvorlage. Passt auf alles, was Folgendes ausführt: 11.12.0.4 und früher 12.3.0.1 und früher 12.4.0.1 und früher 12.5.0.0 und früher
nuclei -u https://yourHost.com -t template.yamlNutzung auf eigenes Risiko. Ich übernehme keine Verantwortung für illegale Aktivitäten, die Sie auf Infrastruktur durchführen, die Ihnen nicht gehört oder für die Sie keine Scangenehmigung haben.
Bei Fragen können Sie mich gerne über Signal kontaktieren.