„`html
Zusammenfassung
CVE-2025-7064 beschreibt eine Authentication-Bypass-Schwachstelle in ABB Freelance, die durch eine primäre Authentifizierungsschwäche verursacht wird. Die Vulnerabilität ermöglicht es Angreifern mit lokalem Zugriff, Authentifizierungsmechanismen zu umgehen und unberechtigt auf das System zuzugreifen. Mit einem CVSS-Wert von 6.6 wird die Sicherheitslücke als Medium-Severity eingestuft.
Betroffene Systeme
Die Schwachstelle betrifft folgende ABB Freelance-Versionen:
- Freelance 2013 und 2013 SP1
- Freelance 2016 und 2016 SP1
- Freelance 2019, 2019 SP1 und 2019 SP1 FP1
- Freelance 2024
Technische Details
Die Vulnerabilität basiert auf einer fehlerhaften Implementierung des Authentifizierungsprozesses in ABB Freelance. Der Angriffsvektor ist lokal, was bedeutet, dass der Angreifer Zugriff auf das betroffene System benötigt. Durch die Schwäche in der primären Authentifizierungslogik können Sicherheitsprüfungen umgangen werden, ohne gültige Anmeldedaten zu verwenden.
Technisch ermöglicht dies potenziell die Überwindung von Zugriffskontrollen und könnte zur Manipulation von Systemkonfigurationen oder Datenzugriff führen. Die genauen Exploitierungsmechanismen sind nicht öffentlich dokumentiert.
Empfohlene Massnahmen
- Sofortige ĂśberprĂĽfung der eingesetzten ABB Freelance-Versionen
- Implementierung von Zugriffsbeschränkungen auf Systemen mit betroffenen Versionen
- Monitoring auf verdächtige lokale Authentifizierungsversuche
- Kontakt mit ABB zur VerfĂĽgbarkeit von Sicherheitspatches
- Segregation kritischer Systeme vom allgemeinen Netzwerk
Bewertung
CVSS-Score: 6.6 (Medium)
Angriffsvektor: Lokal
VerfĂĽgbarkeit von Patches: Derzeit nicht verfĂĽgbar
Obwohl kein Patch vorliegt, erfordert die lokale Natur des Angriffsvektors physische oder administrativen Zugriff, was das unmittelbare Risiko reduziert. Eine zeitnahe Kommunikation mit ABB wird empfohlen.
„`