Sage DPW – fehlerhafte serverseitige Zugriffskontrolle
Kennzahlen
- CVSS-Basiswert
- 8.1
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
In Sage DPW vor Version 2024_12_001 werden die rollenbasierten Zugriffskontrollen serverseitig nicht durchgängig erzwungen. Niedrig privilegierte Benutzer mit Mitarbeiterrolle können externe Kurse für andere Mitarbeitende anlegen, obwohl die Oberfläche diese Möglichkeit nicht vorsieht, indem sie in einer gültigen Anfrage die eigene Benutzer-ID im Parameter id durch eine fremde ID ersetzen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Version 2024_12_001 oder neuer aktualisieren.
Changelog
-
2026-07-14 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in Sage
- Sage X3 – nicht authentifizierte Remote-Code-Ausführung als SYSTEM in AdxDSrv.exe CVE-2020-7388
- Out-of-bounds Write – Authentifizierungsumgehung durch fehlerhaften POST-Request CVE-2024-37036
- Sage 300 – fest einprogrammierter Blowfish-Schlüssel schützt Konfigurations- und Datenbankgeheimnisse CVE-2022-41397
- Sage 300: fest einprogrammierter Schlüssel zur Passwortverschlüsselung CVE-2022-41400
- Sage-Erweiterung für Firefox – Operationen mit Chrome-Rechten ermöglichen Codeausführung CVE-2009-4102
- Sage Enterprise Intelligence 2021 R1.1 – mehrere Cross-Site-Scripting-Schwachstellen CVE-2022-34322
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.