
CVE-2025-10035 تقرير بحثي
تحليل بحثي من Sentinel AI Defense. تحليل دفاعي فقط — لا يتم نشر أي استغلال فعلي أو PoC هنا.
سلسلة إلغاء تسلسل مثالية 10/10 في Fortra GoAnywhere MFT: توقيع استجابة ترخيص مُزوَّر يسمح لمهاجم غير مصادَق بإلغاء تسلسل كائن عشوائي والوصول إلى تنفيذ أوامر على خادم نقل الملفات.
📄 التحليل الكامل: https://sentinelaidefense.com/posts/cve-2025-10035-goanywhere-deserialization.html
تعد CVE-2025-10035 ثغرة إلغاء تسلسل خطيرة في License Servlet الخاص بـ Fortra GoAnywhere Managed File Transfer (MFT). تتيح للمهاجم الذي يمتلك توقيع استجابة ترخيص مُزوَّر بشكل صحيح إلغاء تسلسل كائن تعسفي يتحكم فيه المهاجم، مما يؤدي إلى حقن أوامر وتنفيذ تعليمات برمجية عن بُعد (RCE) دون مصادقة.
تبلغ درجة الخطورة CVSS لهذه الثغرة 10.0 (حرجة). تم الإفصاح عنها في 18 سبتمبر 2025، وسرعان ما أُضيفت إلى كتالوج CISA KEV بسبب مخاطر الاستغلال النشط. تتميز هذه الثغرة بتأثيرها العالي على أنظمة نقل الملفات المُدارة التي تتعامل مع بيانات حساسة.
تم إصدار التصحيحات في سبتمبر 2025. قامت Fortra بتحديث الحالات المستضافة سحابيًا من MFTaaS. الإصدارات الأقدم (بما في ذلك بعض الإصدارات التي ما تزال مدعومة) معرضة للخطر إذا كان License Servlet مكشوفًا.
تكمن الثغرة في منطق التحقق من الترخيص داخل License Servlet. يفشل المكوّن في تنظيف والتحقق بشكل صحيح من الكائنات المتسلسلة في استجابات التراخيص المزورة، حتى عند وجود توقيع. يتيح ذلك إلغاء تسلسل Java غير آمن لأدوات يتحكم فيها المهاجم، مما قد يتسلسل إلى حقن أوامر على نظام التشغيل الأساسي.
إنها مزيج من المشكلات، بما في ذلك تجاوز التحكم في الوصول (المعروف في الإصدارات السابقة) والتعامل غير الآمن مع الكائنات التي تم إلغاء تسلسلها. لا يتطلب الهجوم مصادقة مسبقة إذا كان بإمكان الوصول إلى نقطة نهاية servlet. أشار الباحثون إليها باعتبارها سلسلة CVSS 10.0 "مثالية" بموثوقية عالية.
الاستغلال بدون مصادقة ويمكن تنفيذه عن بُعد. لوحظت محاولات فحص واستغلال بعد الإفصاح بفترة قصيرة، بما يتوافق مع الأنماط التي شوهدت في حوادث GoAnywhere السابقة.
/license أو مسارات مماثلة).توصي Fortra بمراجعة السجلات بحثًا عن مؤشرات الاختراق.
راجع نشرة Fortra وCISA للحصول على قوائم شاملة.
نظرًا للطبيعة الحرجة وتاريخ استهداف GoAnywhere (مثل ما قامت به جهة CL0P في السنوات السابقة)، امنح الأولوية للتصحيح والمراجعة الجنائية إذا كان التعرض محتملاً.
يُنشر هذا المستودع لأغراض دفاعية وتعليمية فقط. يحتوي على تحليلات ومنطق كشف وإرشادات تخفيف. لا يتم توفير أي كود استغلال فعلي. استخدم هذه المعلومات فقط على الأنظمة المصرح لك باختبارها والدفاع عنها.
يتم الصيانة بواسطة Sentinel AI Defense · تمت مشاركة النتائج بمسؤولية في إطار الإفصاح المنسق.