Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-10035 — Informe de investigación de CVE-2025-10035 | Kitploit
Herramientas/GitHubGitHub/sentinel-aidefense/cve-2025-10035
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPapers e InvestigaciónAprendizaje y EducaciónRespuesta a Incidentes
GitHubsentinel-aidefense/cve-2025-10035

CVE-2025-10035

Informe de investigación de CVE-2025-10035

Ver Repositorio
1hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-10035 — RCE por Deserialización en el License Servlet de Fortra GoAnywhere MFT

CVE CVSS Type CISA KEV Status

Informe de investigación por Sentinel AI Defense. Solo análisis defensivo — no se publica aquí ningún exploit funcional ni PoC.

Una cadena de deserialización perfecta de 10 en Fortra GoAnywhere MFT: una firma de respuesta de licencia falsificada permite a un atacante no autenticado deserializar un objeto arbitrario y alcanzar la ejecución de comandos en el servidor de transferencia de archivos.

📄 Informe completo: https://sentinelaidefense.com/posts/cve-2025-10035-goanywhere-deserialization.html


Resumen

CVE-2025-10035 es una vulnerabilidad crítica de deserialización en el License Servlet de Fortra GoAnywhere Managed File Transfer (MFT). Permite que un actor con una firma de respuesta de licencia válidamente falsificada deserialice un objeto arbitrario controlado por el atacante, lo que conduce a inyección de comandos y ejecución remota de código (RCE) no autenticada.

La falla tiene una puntuación CVSS de 10.0 (Crítica). Fue divulgada el 18 de septiembre de 2025 y rápidamente agregada al catálogo KEV de CISA debido a los riesgos de explotación activa. Esta vulnerabilidad es notable por su alto impacto en sistemas de transferencia gestionada de archivos que manejan datos sensibles.

Versiones Afectadas

  • Versiones de GoAnywhere MFT anteriores a 7.8.4 (release de sostenimiento: anteriores a 7.6.3)

Los parches fueron lanzados en septiembre de 2025. Fortra actualizó las instancias MFTaaS alojadas en la nube. Las versiones anteriores (incluidas algunas aún con soporte) son vulnerables si el License Servlet está expuesto.

Desglose Técnico (Causa Raíz)

La vulnerabilidad reside en la lógica de validación de licencias dentro del License Servlet. El componente no logra sanear ni validar adecuadamente los objetos serializados en respuestas de licencia falsificadas, incluso cuando hay una firma presente. Esto permite la deserialización insegura de Java de gadgets controlados por el atacante, que pueden encadenarse en inyección de comandos en el sistema operativo subyacente.

Es una combinación de problemas, incluida una omisión de control de acceso (conocida en versiones anteriores) y el manejo inseguro de objetos deserializados. El ataque no requiere autenticación previa si el endpoint del servlet es accesible. Los investigadores lo señalaron como una cadena "perfecta" de CVSS 10.0 con alta fiabilidad.

Cadena de Ataque

  1. El atacante falsifica una respuesta de licencia maliciosa (con omisión válida de firma).
  2. La envía al endpoint expuesto del License Servlet.
  3. La deserialización insegura activa una cadena de gadgets.
  4. Conduce a la ejecución arbitraria de comandos en el servidor MFT (RCE completo).

La explotación es no autenticada y puede realizarse de forma remota. Se observaron intentos de escaneo y explotación poco después de la divulgación, consistentes con los patrones vistos en incidentes anteriores de GoAnywhere.

Guía de Detección

  • Supervise los registros de Auditoría de Administración y los registros de la aplicación para detectar actividad sospechosa relacionada con licencias o errores que involucren deserialización.
  • Busque solicitudes entrantes inesperadas a los endpoints del License Servlet (a menudo bajo /license o rutas similares).
  • Detecte creación anómala de procesos, ejecución de comandos o modificaciones de archivos en el servidor MFT.
  • A nivel de red: payloads serializados inusuales o respuestas de licencia falsificadas en el tráfico HTTP hacia la interfaz de administración.
  • Utilice reglas WAF o detección de endpoints para patrones de deserialización de Java (por ejemplo, gadgets similares a ysoserial).

Fortra recomienda revisar los registros en busca de indicadores de compromiso.

Indicadores de Compromiso

  • Solicitudes al License Servlet con datos de licencia falsificados.
  • Objetos Java serializados sospechosos en cuerpos de solicitudes HTTP POST.
  • Artefactos posteriores a la explotación: shells inesperados, webshells o comandos (por ejemplo, relacionados con la exfiltración de datos de entornos MFT).
  • Rangos de IP maliciosos conocidos o user-agents asociados con el escaneo temprano (posterior al 18 de septiembre de 2025).

Consulte el aviso de Fortra y CISA para obtener listas exhaustivas.

Mitigación

  • Actualice inmediatamente a GoAnywhere MFT 7.8.4 o 7.6.3 (release de sostenimiento).
  • Restrinja el acceso de red a la Consola de Administración y al License Servlet: expóngalos solo a rangos de IP confiables o mediante VPN.
  • Supervise y audite de cerca las actividades relacionadas con licencias.
  • Aplique el principio de privilegio mínimo; limite los permisos de la cuenta de servicio de MFT.
  • Considere el aislamiento temporal de las instancias vulnerables hasta que sean parcheadas.

Debido a la naturaleza crítica y al historial de GoAnywhere de ser atacado (por ejemplo, por CL0P en años anteriores), priorice el parcheo y la revisión forense si se sospecha exposición.

Referencias

  • Aviso de seguridad de Fortra GoAnywhere MFT
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-10035
  • Catálogo de Vulnerabilidades Explotadas Conocidas de CISA

Descargo de Responsabilidad

Este repositorio se publica solo con fines defensivos y educativos. Contiene análisis, lógica de detección y guía de mitigación. No se proporciona código de exploit funcional. Utilice esta información únicamente en sistemas que esté autorizado a probar y defender.


Mantenido por Sentinel AI Defense · Hallazgos compartidos de manera responsable bajo divulgación coordinada.

Descargar herramienta