Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
zeroheight-account-verification-bypass-CVE-2025-65925 — Unabhängiger Sicherheitsbefund – Zeroheight-Kontoerstellungs-Bypass durch fehlende Durchsetzung der Verifizierung (behoben im Juni 2025) | Kitploit
Tools/GitHubGitHub/sneden/zeroheight-account-verification-bypass-cve-2025-65925
Authentifizierung & AutorisierungSchwachstellenanalyseExploitationWebsicherheitPenetrationstestsFehlkonfiguration
GitHubsneden/zeroheight-account-verification-bypass-cve-2025-65925

zeroheight-account-verification-bypass-CVE-2025-65925

Unabhängiger Sicherheitsbefund – Zeroheight-Kontoerstellungs-Bypass durch fehlende Durchsetzung der Verifizierung (behoben im Juni 2025)

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
24vor 8 MonatenNoch nicht geprüft

CVE-2025-65925 — Fehlerhafte Zugriffskontrolle im Kontoerstellungsprozess von Zeroheight

CVE Disclosure Policy

Offenlegungsdatum: 2025-06-11
Datum der Herstellerkorrektur (laut Hersteller): 2025-06-13
Validierungsdatum des Forschers: 2025-06-26
Entdeckt von: Sneden Rebello


Zusammenfassung

Ein Legacy-API-Pfad zur Benutzererstellung ermöglichte die Erstellung von Konten ohne den vorgesehenen E-Mail-Verifizierungsschritt abzuschließen. Obwohl unverifizierte Konten nicht auf Produktfunktionen zugreifen konnten, verletzte dieser Bypass dennoch den vorgesehenen Verifizierungs- und Zugriffskontrollablauf und ermöglichte die Erstellung unerwünschter Konten (z. B. Spam-/Fake-Registrierungen).

Umfang: beschränkt auf nicht authentifizierte Registrierungsabläufe.
Datenoffenlegung: keine beobachtet; kein Zugriff auf vorhandene Benutzerdaten oder Sitzungen.


Auswirkungen (allgemein)

  • Erstellung von Konten außerhalb der vorgesehenen Verifizierungskontrollen
  • Potenzial für Spam-/Fake-Kontofluten und Auswirkungen auf Ressourcen/Ressourcennutzung
  • Könnte in umfassenderen Bedrohungsmodellen zu Social-Engineering- oder verketteten Angriffsszenarien beitragen

MITRE-Auswirkungsklassifizierung: Denial of Service (Ressourcenerschöpfung durch unbeabsichtigte Kontoerstellung)

Geschätzter Schweregrad: Mittel (Umgehung der Authentifizierungs-/Verifizierungslogik; keine direkte Datenoffenlegung)

CVSS-v3.1-Vektor: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
CVSS-Basisscore: 6.5 (Mittel)


CVE-Klassifizierung (MITRE)

  • Schwachstellentyp: Fehlerhafte Zugriffskontrolle
  • Angriffsart: Remote
  • Angriffsvektor: Netzwerk – nicht authentifizierter Zugriff auf einen Legacy-Pfad zur Benutzererstellung über HTTPS
  • Betroffene Komponente: Benutzerkontoerstellungs- und Verifizierungsprozess (Legacy-Verifizierungs-Bypass-Pfad)
  • Bestätigung durch den Hersteller: Ja

Betroffen

  • Produkt: Zeroheight (SaaS-Plattform)
  • Versionen: zeroheight (SaaS) – Instanzen vor 2025-06-13 (vom Hersteller freigegebener öffentlicher Versionsstring)

Behebung (Hersteller)

Der Hersteller hat das Problem wie folgt behoben:

  1. Anforderung eines gültigen Verifizierungstokens für alle Kontoerstellungsprozesse
  2. Verbesserung der Validierungsprüfungen vor der Verarbeitung neuer Kontoregistrierungen

Diese Änderungen stellen sicher, dass Konten nur nach Abschluss des vorgesehenen E-Mail-Verifizierungsprozesses erstellt werden können.
Benutzer der Plattform müssen keine Maßnahmen ergreifen, außer sicherzustellen, dass sie die aktuelle Dienstversion verwenden.


Zeitverlauf

Hinweis: Sowohl das interne Behebungsdatum des Herstellers (2025-06-13) als auch das Validierungsdatum des Forschers (2025-06-26) werden aus Gründen der Transparenz aufgeführt.


Danksagungen

  • Forscher: Sneden Rebello (GitHub),(LinkedIn)
  • Koordination mit dem Hersteller: Sicherheits- und Entwicklungsteams von Zeroheight

CVE

CVE-2025-65925 ist öffentlich auf cve.org veröffentlicht.
Dieser Sicherheitshinweis spiegelt die öffentliche Offenlegung im Zusammenhang mit dieser CVE wider.


Referenzen

  • Dieser Sicherheitshinweis (öffentlich)
  • Zusätzlicher Kontext des Herstellers wird auf dessen Wunsch privat aufbewahrt

Offenlegungsrichtlinie

Dies erfolgt im Rahmen der koordinierten Offenlegung von Schwachstellen. Die öffentlichen Details sind auf Wunsch des Herstellers bewusst allgemein gehalten; es sind keine internen Kennungen, Infrastrukturdetails oder Endpunktangaben enthalten. Weitere Informationen finden Sie in DISCLOSURE_POLICY.md.

Tool herunterladen
Datum & Uhrzeit (UTC-04:00)Ereignis
2025-06-11 12:09Hersteller bestätigte den Eingang des Berichts und begann mit der Prüfung
2025-06-12 12:04Hersteller bestätigte, dass der Teil mit hoher Schwere behoben wird (Punkte mit geringer Schwere werden zurückgestellt)
2025-06-13Hersteller meldet Bereitstellung des Fixes für das Problem mit der Verifizierung der Benutzererstellung
2025-06-26 09:09Hersteller informierte den Forscher über die Bereitstellung; Forscher validierte den Fix
2025-07-29Hersteller bestätigte zusätzliche Härtung der Weiterleitungen (geringe Schwere, kein CVE-Punkt); Forscher testete erfolgreich erneut
2025-12-18CVE-ID zugewiesen (CVE-2025-65925)
2025-12-28Öffentlicher Sicherheitshinweis vom Forscher veröffentlicht
2025-12-30CVE-ID veröffentlicht (CVE-2025-65925)