Sicherheitslücke in der Sparkassen-Banking-Software SFirm

Ein Security Advisory von IT Forensic Consultant Thomas Markloff

Bei der Analyse der Finanzsoftware SFirm 4 (Patch 25.08 Build 8427) wurde eine Schwachstelle identifiziert, die dazu führen kann, dass MSSQL-Zugangsdaten unverschlüsselt übertragen werden. Die Ursache ist ein fehlender Zwang von verschlüsselter Kommunikation. Unterstützt die Gegenseite keine Verschlüsselung, fällt der Client auf eine Klartextverbindung zurück.

Ein Angreifer kann durch Manipulation der DNS-Auflösung (z. B. DNS-Spoofing) den Client auf einen eigenen MSSQL-Server umleiten. Dieser verweigert die Verschlüsselung, woraufhin der SFirm-Client die Datenbank-Credentials im Klartext sendet.

Die Kombination aus fehlender Anforderung zur Verschlüsselung und einfacher Manipulation auf Netzwerkkommunikationsebene führt zu einem hohen Risiko für die Kompromittierung der Datenbankzugänge.

Die Schwachstelle wurde durch den Hersteller mit dem Patch-Release 4/25.10 behoben. Ein Update wird dringend empfohlen.

Weitere Informationen finden sich auf der Herstellerseite.

Detaillierte Informationen zu diesen gefundenen Schwachstellen finden Sie in unserem Security Advisory / You will find detailed information about these security issues in our Security Advisory:

Weitere Informationen über unsere Responsible Disclosure Policy bei der Veröffentlichung von Security Advisories finden Sie hier.

You will find further information about our Responsible Disclosure Policy concerning the publishing process of SySS Security Advisories here.


Termine

19.01.2026 - 20.01.2026
Hack1/Hack2: Hacking Workshop

21.01.2026 - 22.01.2026
Hack1/Hack2: Hacking Workshop

27.01.2026 - 28.01.2026
Hack11: Hacking von OT-Umgebungen

02.02.2026
Secu5: Planung und Durchführung von Penetrationstests

Ihr direkter Kontakt zu SySS +49 7071 407856-0 oder anfrage@syss.de | IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN +49 7071 407856-99

Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer

Ihr direkter Kontakt zu SySS +49 7071 407856-0 oder anfrage@syss.de

IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN +49 7071 407856-99

Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer

Direkter Kontakt

+49 7071 407856-0 oder anfrage@syss.de

IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN

+49 7071 407856-99

Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer