1760133511
2025-10-10 21:33:00
Злоумышленники читают файлы сервера и крадут учетные данные в Gladinet CentreStack, Triofox Anviksha Подробнее (АнвикшаЕще) • 10 октября 2025 г.
Изображение: Захарчук/Shutterstock
Хакеры используют уязвимость, позволяющую им получать доступ без аутентификации к файлам корневых папок документов в программном обеспечении для обмена файлами и удаленного доступа, где они получают токены доступа и пароли для разблокировки удаленного доступа к корпоративным файловым системам, предупреждают исследователи.
См. также: Когда защита личных данных терпит неудачу: переосмысление устойчивости к современным угрозам
Кибербезопасная компания Хантресс найденный что платформы Gladinet CentreStack и Triofox уязвимы к уязвимости локального включения файлов. Отслеживается как CVE-2025-11371эта проблема позволяет удаленным злоумышленникам воспользоваться тем, как веб-приложения часто вызывают файлы на стороне сервера. Huntress заявила, что наблюдала эксплуатацию уязвимых экземпляров в дикой природе.
По словам компании, злоумышленники начали сканировать и атаковать уязвимые системы как минимум за неделю до публичного раскрытия. Фирма сообщила, что на момент расследования, которое началось 27 сентября, в Интернете было обнаружено более 6000 экземпляров Gladinet CentreStack и Triofox.
Уязвимость заключается в неаутентифицированной локальной ошибке включения файлов, которая позволяет злоумышленнику запрашивать и читать файлы из файловой системы приложения без входа в систему. Злоумышленники могут просто предоставить специально созданные входные данные затронутым конечным веб-точкам и получить произвольные файлы сервера — например, файлы конфигурации, которые содержат криптографические ключи, токены доступа или пароли. По словам Хантресс, злоумышленники использовали уязвимость включения локального файла для чтения web.config приложения и извлечения машинного ключа, который, в свою очередь, может быть использован для подделки вредоносного ViewState и достижения удаленного выполнения кода.
Поскольку уязвимость не требует аутентификации и затрагивает установки с выходом в Интернет, успешная эксплуатация может немедленно раскрыть учетные данные и конфиденциальные данные конфигурации, обеспечить несанкционированный доступ к корпоративным файловым системам и привязать к выполнению кода на сервере.
Технический анализ Huntress показал, что путь атаки использовал временный обработчик в компоненте UploadDownloadProxy для запуска чтения файлов. Удаление этого обработчика из UploadDownloadProxyWeb.config блокирует путь включения локального файла.
Та же фирма по кибербезопасности ранее target=”_blank”>обнаружила еще одну критическую уязвимость — CVE-2025-30406 — в платформах Gladinet CentreStack и Triofox. Эта ошибка позволяла удаленно выполнять код, давая злоумышленникам контроль над уязвимыми серверами. По словам Хантресс, обе уязвимости связаны с одинаковыми недостатками в том, как программное обеспечение обрабатывает вводимые пользователем данные, что подчеркивает постоянные пробелы в безопасности в конструкции продуктов.
#Хакеры #используют #уязвимость #LFI #платформах #обмена #файлами
По теме

