Компания Gladinet представила обновление для своего корпоративного решения CentreStack, исправляющее уязвимость локального включения файлов (LFI) CVE-2025-11371 (CVSS: 6.2). С сентября злоумышленники активно использовали эту уязвимость как нулевой день, чтобы обойти защиту от другой уязвимости — CVE-2025-30406 (CVSS: 9.8), касающейся десериализации и удалённого выполнения кода.
Проблема заключалась в том, что через обработчик временных загрузок по адресу /storage/t.dn можно было передать параметр s= с обходом директорий, что позволяло получить доступ к любым файлам, включая Web.config. Этот файл содержал machine key, необходимый для создания поддельного ViewState и повторного использования CVE-2025-30406 для выполнения произвольного кода на сервере.
Исследователи из Huntress зафиксировали фактические атаки, когда сначала отправлялись GET-запросы к /storage/t.dn?s=…, а затем POST-запросы с вредоносной нагрузкой. В обновлении, закрывающем CVE-2025-11371, отмечается, что администраторам следует установить версию CentreStack 16.10.10408.56683 как можно скорее. Временным решением может быть отключение уязвимого обработчика.
Несмотря на то, что Huntress представила PoC-эксплоит, полная цепочка эксплуатации не была опубликована. Разработчик сообщил о временных мерах после уведомления от Huntress и продолжает отслеживать активность. Администраторам рекомендуется проверять логи доступа на предмет обращений к /storage/t.dn.