Kritische Schwachstelle in ArcGIS Enterprise ermöglicht Passwort-Zurücksetzung des Admin-Kontos

Eine kritische Sicherheitslücke (CVE-2025-2538) betrifft bestimmte ArcGIS Enterprise-Deployments. Die Schwachstelle erlaubt es Angreifern, ohne Authentifizierung und ohne Benutzerinteraktion, das Passwort des integrierten Administrator-Kontos in Portal for ArcGIS zurückzusetzen.

Die Sicherheitslücke wurde am 20. März 2025 in der GitHub Advisory Database und zuvor in der National Vulnerability Database (NVD) veröffentlicht. Betroffen sind alle Systeme bis ArcGIS 11.4, 11.3, 11.2, 11.1, und 10.9.1.

Details zur Lücke:

  • Angriffsvektor: Netzwerk
  • Komplexität: Gering
  • Rechte erforderlich: Keine
  • Vertraulichkeit, Integrität, Verfügbarkeit: Hoch gefährdet
  • CVSS-Score: 9.8 / 10.0 (kritisch)
  • CWE-798: Verwendung von fest kodierten Zugangsdaten

Administratoren sollten umgehend die Hinweise im offiziellen Esri Security Blog prüfen und sich auf ein Update vorbereiten.

Dringende Warnung: Aufgrund der Schwere der Lücke und der Tatsache, dass keine Authentifizierung nötig ist, sollten betroffene Systeme nicht öffentlich erreichbar sein, oder sofort gepatcht werden.

Related Posts

Jenkins Sicherheitslücken: Update dringend empfohlen

Am 5. März 2025 wurden in Jenkins mehrere Sicherheitslücken in der Kernsoftware bekannt. Betroffen sind unter anderem Schwachstellen, bei denen verschlüsselte Geheimnisse in Agent- und View-Konfigurationen für Nutzer mit entsprechenden Leserechten einsehbar sind (SECURITY-3495, SECURITY-3496). Zudem gibt es eine CSRF-Schwachstelle (SECURITY-3498), die es Angreifern ermöglicht, Seiteneinstellungen über manipulierte HTTP-Anfragen zu ändern, sowie eine Open-Redirect-Lücke (SECURITY-3501), die für Phishing-Angriffe missbraucht werden kann.

Read More

Privilege Escalation Sicherheitslücke in Zoom (CVE-2025-0151)

Am 11. März 2025 wurde unter der Kennung CVE-2025-0151 eine kritische Sicherheitslücke in den Zoom Workplace Apps veröffentlicht. Die Schwachstelle beruht auf einem “Use After Free”-Fehler, der es einem authentifizierten Benutzer ermöglicht, über Netzwerkzugriff eine Privilegieneskalation durchzuführen.

Read More

Node.js xml-crypto: XML-Signatur-Verification Bypass via Multiple SignedInfo References

Die kritische Sicherheitslücke CVE-2025-29774 wurde in der npm-Bibliothek xml-crypto entdeckt, die Versionen <= 6.0.0 betrifft. Durch das Einfügen mehrerer SignedInfo-Knoten in einem XML-Signaturblock kann ein Angreifer eine gültig signierte XML-Nachricht so manipulieren, dass sie dennoch die Signaturprüfung besteht. Dies ermöglicht das Umgehen von Authentifizierungs- und Autorisierungsmechanismen, was unter Umständen zu Privilegieneskalationen oder Identitätsübernahmen führen kann.

Read More