„`html
Zusammenfassung
Die Schwachstelle CVE-2026-48249 betrifft Open ISES Tickets in Versionen vor 3.44.2. Sie ermöglicht Man-in-the-Middle (MITM) Angriffe durch die Deaktivierung der TLS-Zertifikatsprüfung während des mobilen Login-Prozesses (RouteMate). Angreifer in der Netzwerkpfad können HTTPS-Verbindungen abfangen und manipulieren.
Betroffene Systeme
Open ISES Tickets Versionen < 3.44.2 sind betroffen. Die Anfälligkeit befindet sich in der Datei rm/incs/mobile_login.inc.php. Der Fehler tritt speziell bei HTTPS-Anfragen während des RouteMate-Mobile-Login-Flows auf.
Technische Details
Die Schwachstelle resultiert aus unsicheren PHP cURL-Konfigurationen:
CURLOPT_SSL_VERIFYPEERist auffalsegesetztCURLOPT_SSL_VERIFYHOSTist nicht konfiguriert (Standard: 0)
Diese Kombination deaktiviert vollständig die Validierung von SSL/TLS-Zertifikaten. Das System akzeptiert selbstsignierte oder gefälschte Zertifikate ohne Warnung. Ein Netzwerk-Angreifer kann eine Man-in-the-Middle-Position ausnutzen, um:
- Authentifizierungsdaten abzufangen
- API-Schlüssel zu extrahieren
- Session-Tokens zu kompromittieren
- Login-Anfragen zu manipulieren
Empfohlene Massnahmen
Sofortmassnahmen:
- Update auf Open ISES Tickets 3.44.2 oder höher durchführen
- Patch-Installation sollte prioritär behandelt werden
Mitigationsmassnahmen (falls Update nicht möglich):
- Netzwerksegmentierung implementieren
- VPN-Verbindungen für mobile Zugriffe erzwingen
- SSL/TLS-Interception-Monitoring aktivieren
- Netzwerk-Monitoring auf verdächtige Zertifikate prüfen
Bewertung
CVSS Score: 5.9 (Medium)
Angriffsvektor: Network
Authentifizierung erforderlich: Nein
Auswirkung: Mittelhoch – Vertraulichkeit und Integrität von Login-Daten gefährdet
Patch-Status: Verfügbar (Version 3.44.2+)
Die Schwachstelle ermöglicht hochwertige Angriffe in Netzwerkumgebungen mit geringem Aufwand. Unmittelbares Patching wird empfohlen.
„`