Fehlende Validierung von Zertifikaten führt zu RCE in CleverControl Überwachungssoftware für Mitarbeitende

Title

Fehlende Validierung von Zertifikaten führt zu RCE

Product

CleverControl employee monitoring software

Vulnerable Version

11.5.1041.6

Fixed Version

-

CVE Number

CVE-2025-10548

Impact

high

Found

23.05.2025

By

Daniel Hirschberger, Thorger Jansen, Tobias Niemann, Marius Renner (Office Bochum) | SEC Consult Vulnerability Lab

Management Summary

Eine fehlende Validierung des TLS Serverzertifikats in dem Installer der "CleverControl" Überwachungssoftware für Mitarbeitende erlaubt es Angreifern, die sich in die Netzwerkverbindung zwischen Client und Server platzieren können, beliebigen Code mit Administratorrechten auszuführen.
 

Zum vollständigen Security Advisory (Englisch).

 

EOF Daniel Hirschberger, Thorger Jansen, Tobias Niemann, Marius Renner / @2025
 

 

Interesse an einer Zusammenarbeit mit den Experten von SEC Consult? Senden Sie uns Ihre Bewerbung.
Möchten Sie Ihre eigene Cyber-Sicherheit mit den Experten von SEC Consult verbessern? Kontaktieren Sie unsere lokalen Büros.