Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-10035 — CVE-2025-10035 تقرير بحثي | Kitploit
أدوات/GitHubGitHub/sentinel-aidefense/cve-2025-10035
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادث
GitHubsentinel-aidefense/cve-2025-10035

CVE-2025-10035

CVE-2025-10035 تقرير بحثي

عرض المستودع
1منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-10035 — Fortra GoAnywhere MFT License Servlet إلغاء تسلسل RCE

CVE CVSS Type CISA KEV Status

تحليل بحثي من Sentinel AI Defense. تحليل دفاعي فقط — لا يتم نشر أي استغلال فعلي أو PoC هنا.

سلسلة إلغاء تسلسل مثالية 10/10 في Fortra GoAnywhere MFT: توقيع استجابة ترخيص مُزوَّر يسمح لمهاجم غير مصادَق بإلغاء تسلسل كائن عشوائي والوصول إلى تنفيذ أوامر على خادم نقل الملفات.

📄 التحليل الكامل: https://sentinelaidefense.com/posts/cve-2025-10035-goanywhere-deserialization.html


نظرة عامة

تعد CVE-2025-10035 ثغرة إلغاء تسلسل خطيرة في License Servlet الخاص بـ Fortra GoAnywhere Managed File Transfer (MFT). تتيح للمهاجم الذي يمتلك توقيع استجابة ترخيص مُزوَّر بشكل صحيح إلغاء تسلسل كائن تعسفي يتحكم فيه المهاجم، مما يؤدي إلى حقن أوامر وتنفيذ تعليمات برمجية عن بُعد (RCE) دون مصادقة.

تبلغ درجة الخطورة CVSS لهذه الثغرة 10.0 (حرجة). تم الإفصاح عنها في 18 سبتمبر 2025، وسرعان ما أُضيفت إلى كتالوج CISA KEV بسبب مخاطر الاستغلال النشط. تتميز هذه الثغرة بتأثيرها العالي على أنظمة نقل الملفات المُدارة التي تتعامل مع بيانات حساسة.

الإصدارات المتأثرة

  • إصدارات GoAnywhere MFT السابقة للإصدار 7.8.4 (إصدار الصيانة: السابق لـ 7.6.3)

تم إصدار التصحيحات في سبتمبر 2025. قامت Fortra بتحديث الحالات المستضافة سحابيًا من MFTaaS. الإصدارات الأقدم (بما في ذلك بعض الإصدارات التي ما تزال مدعومة) معرضة للخطر إذا كان License Servlet مكشوفًا.

التفاصيل التقنية (السبب الجذري)

تكمن الثغرة في منطق التحقق من الترخيص داخل License Servlet. يفشل المكوّن في تنظيف والتحقق بشكل صحيح من الكائنات المتسلسلة في استجابات التراخيص المزورة، حتى عند وجود توقيع. يتيح ذلك إلغاء تسلسل Java غير آمن لأدوات يتحكم فيها المهاجم، مما قد يتسلسل إلى حقن أوامر على نظام التشغيل الأساسي.

إنها مزيج من المشكلات، بما في ذلك تجاوز التحكم في الوصول (المعروف في الإصدارات السابقة) والتعامل غير الآمن مع الكائنات التي تم إلغاء تسلسلها. لا يتطلب الهجوم مصادقة مسبقة إذا كان بإمكان الوصول إلى نقطة نهاية servlet. أشار الباحثون إليها باعتبارها سلسلة CVSS 10.0 "مثالية" بموثوقية عالية.

سلسلة الهجوم

  1. يقوم المهاجم بتزوير استجابة ترخيص خبيثة (مع تجاوز صحيح للتوقيع).
  2. يرسلها إلى نقطة نهاية License Servlet المكشوفة.
  3. يؤدي إلغاء التسلسل غير الآمن إلى تشغيل سلسلة أدوات (gadget chain).
  4. يؤدي إلى تنفيذ أوامر عشوائية على خادم MFT (RCE كاملة).

الاستغلال بدون مصادقة ويمكن تنفيذه عن بُعد. لوحظت محاولات فحص واستغلال بعد الإفصاح بفترة قصيرة، بما يتوافق مع الأنماط التي شوهدت في حوادث GoAnywhere السابقة.

إرشادات الكشف

  • راقب سجلات تدقيق المسؤول (Admin Audit) وسجلات التطبيق بحثًا عن أنشطة مشبوهة متعلقة بالترخيص أو أخطاء تنطوي على إلغاء تسلسل.
  • ابحث عن طلبات واردة غير متوقعة إلى نقاط نهاية License Servlet (غالبًا ضمن مسارات /license أو مسارات مماثلة).
  • اكتشف إنشاء عمليات شاذة، أو تنفيذ أوامر، أو تعديلات ملفات على خادم MFT.
  • على مستوى الشبكة: حمولات متسلسلة غير معتادة أو استجابات تراخيص مزورة في حركة مرور HTTP الموجهة إلى واجهة الإدارة.
  • استخدم قواعد WAF أو كشف نقطة النهاية لأنماط إلغاء تسلسل Java (مثل أدوات ysoserial المشابهة).

توصي Fortra بمراجعة السجلات بحثًا عن مؤشرات الاختراق.

مؤشرات الاختراق

  • طلبات إلى License Servlet تحتوي على بيانات ترخيص مزورة.
  • كائنات Java متسلسلة مشبوهة في أجسام طلبات HTTP POST.
  • آثار ما بعد الاستغلال: قذائف غير متوقعة، أو ويب شيلات، أو أوامر (مثل ما يتعلق بسرقة البيانات من بيئات MFT).
  • نطاقات عناوين IP ضارة معروفة أو وكلاء مستخدم مرتبطون بالفحص المبكر (بعد 18 سبتمبر 2025).

راجع نشرة Fortra وCISA للحصول على قوائم شاملة.

التخفيف

  • قم بالترقية فورًا إلى GoAnywhere MFT 7.8.4 أو 7.6.3 (إصدار الصيانة).
  • قيّد الوصول الشبكي إلى وحدة تحكم المسؤول وLicense Servlet — لا تعرضها إلا لنطاقات IP موثوقة أو عبر VPN.
  • راقب ودقق الأنشطة المتعلقة بالترخيص عن كثب.
  • طبق مبدأ الامتيازات الأقل؛ وقلل صلاحيات حساب خدمة MFT.
  • فكر في عزل مؤقت للنسخ المعرضة للخطر حتى يتم التصحيح.

نظرًا للطبيعة الحرجة وتاريخ استهداف GoAnywhere (مثل ما قامت به جهة CL0P في السنوات السابقة)، امنح الأولوية للتصحيح والمراجعة الجنائية إذا كان التعرض محتملاً.

المراجع

  • نشرة أمان Fortra GoAnywhere MFT
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-10035
  • كتالوج نقاط الضعف المستغلة المعروفة لدى CISA

إخلاء مسؤولية

يُنشر هذا المستودع لأغراض دفاعية وتعليمية فقط. يحتوي على تحليلات ومنطق كشف وإرشادات تخفيف. لا يتم توفير أي كود استغلال فعلي. استخدم هذه المعلومات فقط على الأنظمة المصرح لك باختبارها والدفاع عنها.


يتم الصيانة بواسطة Sentinel AI Defense · تمت مشاركة النتائج بمسؤولية في إطار الإفصاح المنسق.

تنزيل الأداة