In BACKCLICK Professional (On-Premises), einer E-Mail-Marketinglösung, identifizierte die SySS im Rahmen einer Sicherheitsanalyse vielfältige Sicherheitsschwächen.
Mehrere Schwachstellen (SYSS-2022-027 sowie SYSS-2022-031 bis -034) sind zur Ausführung von Code bzw. Systemkommandos am Server, und damit zur Kompromittierung des Servers, geeignet.
Zwei dieser Angriffe ließen sich sogar über die externe Webschnittstelle von BACKCLICK Professional ohne Kenntnis von Zugangsdaten durchführen, weitere sind auf die internen Schnittstellen/Dienste beschränkt.
Auch gelang die Übernahme beliebiger Benutzeraccounts durch eine unsichere Umsetzung der "Passwort zurücksetzen"-Funktion sowie auch von Benutzersitzungen mittels Session Fixation-Angriff.
Durch vorhersagbare Identifikationsmerkmale in der Bestätigungsfunktion konnten darüber hinaus die E-Mail-Adressen sämtlicher Abonnenten abgefragt werden.
Daneben führen Schwächen in der Eingabeverarbeitung von BACKCLICK Professional zu einer Anfälligkeit für Cross-Site Scripting- sowie auch SQL Injection-Angriffe, wodurch ein Angreifer unautorisierten Zugriff auf Anwendungsdaten erhalten kann.
Details zur Beseitigung der Schwachstellen durch den Hersteller liegen der SySS derzeit nicht vor.
Detaillierte Informationen zu den gefundenen Schwachstellen finden Sie in unseren Security Advisories / You will find detailed information about these security issues in our Security Advisories:
11.06.2026
SySS bei den DSAG-Thementagen Security 2026
16.06.2026
- 17.06.2026
Hack11: Hacking von OT-Umgebungen
16.06.2026
SySS auf dem Fokustag "IT-Sicherheit im Gesundheitswesen" der Gesundheitsforen Leipzig GmbH
23.06.2026
- 24.06.2026
Hack4: Angriffe gegen VoIP-Infrastrukturen
Ihr direkter Kontakt zu SySS +49 7071 407856-9107 oder anfrage@syss.de | Sie haben einen Cybersicherheitsvorfall? +49 7071 407856-99
Ihr direkter Kontakt zu SySS +49 7071 407856-9107 oder anfrage@syss.de
Sie haben einen Cybersicherheitsvorfall? +49 7071 407856-99
Direkter Kontakt
+49 7071 407856-9107 oder anfrage@syss.de
Sie haben einen Cybersicherheitsvorfall?