Das Unternehmen betreibt eine intern entwickelte Produktionsplanungssoftware mit Weboberfläche sowie ein VPN für Homeoffice-Zugänge. Der Auftrag umfasste einen Grey-Box-Test der Webanwendung und einen externen Netzwerktest des öffentlich erreichbaren IP-Bereichs.
In der Reconnaissance-Phase wurden über OSINT und DNS-Enumeration drei Subdomains identifiziert, die dem Kunden nicht bekannt waren und noch einen veralteten Administrationsbereich aus der Entwicklungsphase enthielten. Über diesen Bereich wäre ohne Authentifizierung ein Zugriff auf Produktionsdaten möglich gewesen.
Im Abschlussbericht erhielt das Unternehmen eine nach CVSS v3.1 priorisierte Liste aller Findings sowie konkrete Maßnahmen — von sofort umsetzbaren Konfigurationsänderungen bis hin zu mittelfristigen Architekturanpassungen. Der Bericht war so strukturiert, dass er direkt als Nachweis für die NIS2-Compliance-Dokumentation verwendet werden konnte.
Findings-Übersicht (vereinfacht)
KritischExponierter Admin-Bereich ohne Authentifizierung (CVSS 9.8)
KritischSQL-Injection in Such-Endpoint der Webanwendung (CVSS 8.6)
KritischVPN-Konfiguration: schwaches Pre-Shared-Key-Verfahren (CVSS 7.5)
HochFehlende MFA für Adminzugänge (CVSS 6.8)
MittelHTTP-Security-Header unvollständig (CSP, HSTS fehlend)