Bei der Analyse der Finanzsoftware SFirm 4 (Patch 25.08 Build 8427) wurde eine Schwachstelle identifiziert, die dazu führen kann, dass MSSQL-Zugangsdaten unverschlüsselt übertragen werden. Die Ursache ist ein fehlender Zwang von verschlüsselter Kommunikation. Unterstützt die Gegenseite keine Verschlüsselung, fällt der Client auf eine Klartextverbindung zurück.
Ein Angreifer kann durch Manipulation der DNS-Auflösung (z. B. DNS-Spoofing) den Client auf einen eigenen MSSQL-Server umleiten. Dieser verweigert die Verschlüsselung, woraufhin der SFirm-Client die Datenbank-Credentials im Klartext sendet.
Die Kombination aus fehlender Anforderung zur Verschlüsselung und einfacher Manipulation auf Netzwerkkommunikationsebene führt zu einem hohen Risiko für die Kompromittierung der Datenbankzugänge.
Die Schwachstelle wurde durch den Hersteller mit dem Patch-Release 4/25.10 behoben. Ein Update wird dringend empfohlen.
Weitere Informationen finden sich auf der Herstellerseite.
Detaillierte Informationen zu diesen gefundenen Schwachstellen finden Sie in unserem Security Advisory / You will find detailed information about these security issues in our Security Advisory:
19.05.2026
- 20.05.2026
SySS auf dem 27. Datenschutzkongress
28.05.2026
- 29.05.2026
SySS auf dem Security Fest
16.06.2026
- 17.06.2026
Hack11: Hacking von OT-Umgebungen
16.06.2026
SySS auf dem Fokustag "IT-Sicherheit im Gesundheitswesen" der Gesundheitsforen Leipzig GmbH
Ihr direkter Kontakt zu SySS +49 7071 407856-9107 oder anfrage@syss.de | Sie haben einen Cybersicherheitsvorfall? +49 7071 407856-99
Ihr direkter Kontakt zu SySS +49 7071 407856-9107 oder anfrage@syss.de
Sie haben einen Cybersicherheitsvorfall? +49 7071 407856-99
Direkter Kontakt
+49 7071 407856-9107 oder anfrage@syss.de
Sie haben einen Cybersicherheitsvorfall?