
Unabhängiger Sicherheitsbefund – Zeroheight-Kontoerstellungs-Bypass durch fehlende Durchsetzung der Verifizierung (behoben im Juni 2025)
Offenlegungsdatum: 2025-06-11
Datum der Herstellerkorrektur (laut Hersteller): 2025-06-13
Validierungsdatum des Forschers: 2025-06-26
Entdeckt von: Sneden Rebello
Ein Legacy-API-Pfad zur Benutzererstellung ermöglichte die Erstellung von Konten ohne den vorgesehenen E-Mail-Verifizierungsschritt abzuschließen. Obwohl unverifizierte Konten nicht auf Produktfunktionen zugreifen konnten, verletzte dieser Bypass dennoch den vorgesehenen Verifizierungs- und Zugriffskontrollablauf und ermöglichte die Erstellung unerwünschter Konten (z. B. Spam-/Fake-Registrierungen).
Umfang: beschränkt auf nicht authentifizierte Registrierungsabläufe.
Datenoffenlegung: keine beobachtet; kein Zugriff auf vorhandene Benutzerdaten oder Sitzungen.
MITRE-Auswirkungsklassifizierung: Denial of Service (Ressourcenerschöpfung durch unbeabsichtigte Kontoerstellung)
Geschätzter Schweregrad: Mittel (Umgehung der Authentifizierungs-/Verifizierungslogik; keine direkte Datenoffenlegung)
CVSS-v3.1-Vektor: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
CVSS-Basisscore: 6.5 (Mittel)
Der Hersteller hat das Problem wie folgt behoben:
Diese Änderungen stellen sicher, dass Konten nur nach Abschluss des vorgesehenen E-Mail-Verifizierungsprozesses erstellt werden können.
Benutzer der Plattform müssen keine Maßnahmen ergreifen, außer sicherzustellen, dass sie die aktuelle Dienstversion verwenden.
Hinweis: Sowohl das interne Behebungsdatum des Herstellers (2025-06-13) als auch das Validierungsdatum des Forschers (2025-06-26) werden aus Gründen der Transparenz aufgeführt.
CVE-2025-65925 ist öffentlich auf cve.org veröffentlicht.
Dieser Sicherheitshinweis spiegelt die öffentliche Offenlegung im Zusammenhang mit dieser CVE wider.
Dies erfolgt im Rahmen der koordinierten Offenlegung von Schwachstellen. Die öffentlichen Details sind auf Wunsch des Herstellers bewusst allgemein gehalten; es sind keine internen Kennungen, Infrastrukturdetails oder Endpunktangaben enthalten. Weitere Informationen finden Sie in DISCLOSURE_POLICY.md.
| Datum & Uhrzeit (UTC-04:00) | Ereignis |
|---|
| 2025-06-11 12:09 | Hersteller bestätigte den Eingang des Berichts und begann mit der Prüfung |
| 2025-06-12 12:04 | Hersteller bestätigte, dass der Teil mit hoher Schwere behoben wird (Punkte mit geringer Schwere werden zurückgestellt) |
| 2025-06-13 | Hersteller meldet Bereitstellung des Fixes für das Problem mit der Verifizierung der Benutzererstellung |
| 2025-06-26 09:09 | Hersteller informierte den Forscher über die Bereitstellung; Forscher validierte den Fix |
| 2025-07-29 | Hersteller bestätigte zusätzliche Härtung der Weiterleitungen (geringe Schwere, kein CVE-Punkt); Forscher testete erfolgreich erneut |
| 2025-12-18 | CVE-ID zugewiesen (CVE-2025-65925) |
| 2025-12-28 | Öffentlicher Sicherheitshinweis vom Forscher veröffentlicht |
| 2025-12-30 | CVE-ID veröffentlicht (CVE-2025-65925) |