
Esta falla permite a un atacante remoto y sin ningún tipo de autenticación acceder directamente a los tickets de soporte, casos internos y a todos sus archivos adjuntos confidenciales. Al iterar y descargar de forma automatizada los registros de Aranda, dejando la información sensible expuesta a una exfiltración masiva.
CVE ID: CVE-2025-67223
Producto Afectado: Aranda Service Desk (módulo Aranda File Server - AFS)
Versiones Afectadas: < 8.3.12
Autor: Brandon Perez Lara
Se identificó una vulnerabilidad crítica en el módulo de gestión de archivos (Aranda File Server) de Aranda Service Desk. El sistema almacena registros de actividad diaria con nombres predecibles (ej., YYYYMMDD.log) en un directorio público (/AFS/logs/) sin ninguna restricción de acceso.
El nivel de riesgo de esta vulnerabilidad es crítico: Esta falla permite que un atacante remoto no autenticado itere y descargue sistemáticamente los registros de Aranda de manera automatizada. El problema principal es que estos archivos de registro exponen las rutas virtuales de todos los archivos cargados en el sistema, otorgando al atacante la capacidad de visualizar y extraer indiscriminadamente tickets de soporte, casos internos confidenciales de Aranda y todos los archivos adjuntos sensibles asociados.
La cadena de explotación consiste en identificar los registros expuestos, extraer las rutas internas de los archivos y acceder directamente a los archivos sensibles.
1 - Acceso a Registros: Se realiza una simple solicitud HTTP al directorio /AFS/logs/ haciendo referencia a la fecha actual o pasada (ej. 20251201.log).

2 - Extracción de Ruta (Divulgación de Información): Cuando se descarga el registro, se exponen rutas relativas como: SERVICE DESK FILE UPLOADED ServiceCalls\365763\description...html. Además, los mensajes de error en el registro revelan rutas absolutas del servidor (ej. D:\inetpub\wwwroot\...).

3 - Acceso Directo (Control de Acceso Roto): Dado que el sistema no valida la sesión del usuario para estos recursos estáticos, el atacante solo necesita concatenar la ruta extraída con la URL base (ej. /AFS/ServiceDesk/ServiceCalls/...) para acceder al archivo.


Exfiltración: Usando este método, es posible descargar descripciones HTML de los tickets, así como archivos adjuntos sensibles como PDFs, archivos ZIP, imágenes o scripts SQL.
Script CVE-2025-67223.py:


Impacto
Esta vulnerabilidad permite que un tercero extraiga silenciosamente:
Remediación
Aranda Software ha emitido un parche para solucionar esto. Las principales recomendaciones implementadas son:
Actualizar Aranda Service Desk a la versión 8.3.12 o superior.
Restringir el acceso a los registros moviéndolos fuera de la raíz web (wwwroot).
Aplicar validación de sesión obligatoria para acceder a los directorios /ServiceDesk/ServiceCalls/ e /Incidents/.
Deshabilitar el listado de directorios en el servidor web IIS.
La ciberseguridad es un esfuerzo colaborativo. Quiero agradecer a los equipos de desarrollo y seguridad involucrados por su respuesta a este informe. Mantengan sus sistemas actualizados. 💻🔒
Referencias Oficiales
#Cybersecurity #Pentesting #CVE #Vulnerability #Infosec #EthicalHacking #BugBounty