Bei der Analyse der Finanzsoftware SFirm 4 (Patch 25.08 Build 8427) wurde eine Schwachstelle identifiziert, die dazu führen kann, dass MSSQL-Zugangsdaten unverschlüsselt übertragen werden. Die Ursache ist ein fehlender Zwang von verschlüsselter Kommunikation. Unterstützt die Gegenseite keine Verschlüsselung, fällt der Client auf eine Klartextverbindung zurück.
Ein Angreifer kann durch Manipulation der DNS-Auflösung (z. B. DNS-Spoofing) den Client auf einen eigenen MSSQL-Server umleiten. Dieser verweigert die Verschlüsselung, woraufhin der SFirm-Client die Datenbank-Credentials im Klartext sendet.
Die Kombination aus fehlender Anforderung zur Verschlüsselung und einfacher Manipulation auf Netzwerkkommunikationsebene führt zu einem hohen Risiko für die Kompromittierung der Datenbankzugänge.
Die Schwachstelle wurde durch den Hersteller mit dem Patch-Release 4/25.10 behoben. Ein Update wird dringend empfohlen.
Weitere Informationen finden sich auf der Herstellerseite.
Detaillierte Informationen zu diesen gefundenen Schwachstellen finden Sie in unserem Security Advisory / You will find detailed information about these security issues in our Security Advisory:
19.01.2026
- 20.01.2026
Hack1/Hack2: Hacking Workshop
21.01.2026
- 22.01.2026
Hack1/Hack2: Hacking Workshop
27.01.2026
- 28.01.2026
Hack11: Hacking von OT-Umgebungen
02.02.2026
Secu5: Planung und Durchführung von Penetrationstests
Ihr direkter Kontakt zu SySS +49 7071 407856-0 oder anfrage@syss.de | IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN +49 7071 407856-99
Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer
Ihr direkter Kontakt zu SySS +49 7071 407856-0 oder anfrage@syss.de
IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN +49 7071 407856-99
Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer
Direkter Kontakt
+49 7071 407856-0 oder anfrage@syss.de
IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN
+49 7071 407856-99
Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer