OpenAtlas – Standard-Adminkonto mit hartcodiertem Passwort 

grafik mit dem Text: CVE-2025-51536

CVE-2025-51536 – Standard-Adminkonto mit hartcodiertem Passwort 

Die vorgegebene erstinstallation erstellt das Konto OpenAtlas /change_me_PLEASE! an

Metadaten

CVE-ID CVE-2025-51536
Produkt OpenAtlas
Hersteller Austrian Academy of Sciences
Österreichische Akademie der Wissenschaften
Betroffene Version <= 8.11.0
Behobene Version 8.12.0
CVSS v3.1 9.8 Critical
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE CWE-1392
Referenz OpenAtlas Release Notes

NVD National Vulnerability Database

Gefunden am 19.Mai.2025
Gefunden von Ferat Aydin

Schwachstellenbeschreibung

Die vorgegebene erstinstallation legt das Konto OpenAtlas / change_me_PLEASE! an. Welches auf GitHub ersichtlich ist

Auswirkungen

  • Ohne Zwangs-Passwortwechsel bleibt dieses global bekannte Login aktiv und besitzt volle Administrator-Rechte.
  • Ein externer Angreifer kann sich sofort anmelden und die Anwendung vollständig übernehmen.

Hersteller-Statement

“The new approach is to not create any user at all (via the installation) and make creating an admin user as first step at a new installation.
To enforce this the view to create an admin user is the only one shown until done.”

Empfehlungen

  • Update auf Version [8.12.0].
  • Temporäre Mitigation: Änderung des Administrativen Passworts

Proof of Concept / Beweisführung

Zeitleiste

2025EreignisAnmerkung
Entdeckung der SchwachstelleSchwachstelle im Rahmen eines On-Premise-Tests entdeckt
Erster KontaktVersuch der Kontaktaufnahme mit dem zuständigen Prozessverantwortlichen über openatlas@oeaw.ac.at
Einwilligung zur BerichtsübermittlungHersteller stimmt der unverschlüsselten Übermittlung des Berichts zu
Übermittlung des BerichtsBericht an Hersteller gesendet
Review und RückmeldungHersteller informiert die Researcher das dieSchwachstelle behoben wurde
Terminvereinbarung für RetestVereinbarung eines Retests der behobenen Schwachstellen in der Demo-Umgebung
Durchführung des RetestsRetest erfolgreich abgeschlossen, Bericht aktualisiert
Kontaktaufnahme mit HerstellerAktualisierter Bericht wurde dem Hersteller übermittelt

Dank & Annerkennung

Wir bedanken uns beim OpenAtlas-Team für die sehr gute Kommunikation, die schnelle Bereitstellung des Fixes und die vorbildliche Einhaltung der Koordinierten Offenlegung.

Zurück zur Übersicht