Уязвимость CentreStack: злоумышленники продолжают атаковать

Компания Gladinet представила обновление для своего корпоративного решения CentreStack, исправляющее уязвимость локального включения файлов (LFI) CVE-2025-11371 (CVSS: 6.2). С сентября злоумышленники активно использовали эту уязвимость как нулевой день, чтобы обойти защиту от другой уязвимости — CVE-2025-30406 (CVSS: 9.8), касающейся десериализации и удалённого выполнения кода.

Проблема заключалась в том, что через обработчик временных загрузок по адресу /storage/t.dn можно было передать параметр s= с обходом директорий, что позволяло получить доступ к любым файлам, включая Web.config. Этот файл содержал machine key, необходимый для создания поддельного ViewState и повторного использования CVE-2025-30406 для выполнения произвольного кода на сервере.

Исследователи из Huntress зафиксировали фактические атаки, когда сначала отправлялись GET-запросы к /storage/t.dn?s=…, а затем POST-запросы с вредоносной нагрузкой. В обновлении, закрывающем CVE-2025-11371, отмечается, что администраторам следует установить версию CentreStack 16.10.10408.56683 как можно скорее. Временным решением может быть отключение уязвимого обработчика.

Несмотря на то, что Huntress представила PoC-эксплоит, полная цепочка эксплуатации не была опубликована. Разработчик сообщил о временных мерах после уведомления от Huntress и продолжает отслеживать активность. Администраторам рекомендуется проверять логи доступа на предмет обращений к /storage/t.dn.

Понравилась статья? Поделиться с друзьями:
Добавить комментарий

;-) :| :x :twisted: :smile: :shock: :sad: :roll: :razz: :oops: :o :mrgreen: :lol: :idea: :grin: :evil: :cry: :cool: :arrow: :???: :?: :!: