CVE-2025-51535 – Unbeschränkte SQL-Konsole im Admin-UI
Menü Admin -> SQL -> Execute akzeptiert beliebige SQL-Statements.
Metadaten
CVE-2025-51535 |
OpenAtlas |
Austrian Academy of Sciences Österreichische Akademie der Wissenschaften |
<= 8.11.0 |
8.12.0 |
9.1 Critical CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
CWE-1392 |
OpenAtlas Release Notes |
National Vulnerability Database |
European Union Vulnerability Database |
19.Mai.2025 |
Ferat Aydin |
Schwachstellenbeschreibung
Für Administratoren besteht die möglichkeit SQL Befehle direkt über das UI auszuführen
Auswirkungen
- Vertraulichkeit: vollständiges Auslesen aller Tabellen.
- Integrität: UPDATE/DELETE/DROP ermöglicht Datenmanipulation oder -löschung.
- Verfügbarkeit: teure Queries oder DROP DATABASE legen die Anwendung lahm.
Hersteller-Statement
“The easiest solution was to remove it. It was only available for admins and we didn’t used it that much since the automation of the database upgrades anyway.”
Empfehlungen
- Update auf Version [8.12.0].
Proof of Concept / Beweisführung


Zeitleiste
2025 | Ereignis | Anmerkung |
---|---|---|
Entdeckung der Schwachstelle | Schwachstelle im Rahmen eines On-Premise-Tests entdeckt | |
Erster Kontakt | Versuch der Kontaktaufnahme mit dem zuständigen Prozessverantwortlichen über openatlas@oeaw.ac.at | |
Einwilligung zur Berichtsübermittlung | Hersteller stimmt der unverschlüsselten Übermittlung des Berichts zu | |
Übermittlung des Berichts | Bericht an Hersteller gesendet | |
Review und Rückmeldung | Hersteller informiert die Researcher das dieSchwachstelle behoben wurde | |
Terminvereinbarung für Retest | Vereinbarung eines Retests der behobenen Schwachstellen in der Demo-Umgebung | |
Durchführung des Retests | Retest erfolgreich abgeschlossen, Bericht aktualisiert | |
Kontaktaufnahme mit Hersteller | Aktualisierter Bericht wurde dem Hersteller übermittelt |
Dank & Annerkennung
Wir bedanken uns beim OpenAtlas-Team für die sehr gute Kommunikation, die schnelle Bereitstellung des Fixes und die vorbildliche Einhaltung der Koordinierten Offenlegung.