
Cette faille permet à un attaquant distant, sans aucune forme d'authentification, d'accéder directement aux tickets de support, aux cas internes et à toutes leurs pièces jointes confidentielles. En itérant et en téléchargeant de manière automatisée les enregistrements d'Aranda, les informations sensibles se retrouvent exposées à une exfiltration massive.
Identifiant CVE : CVE-2025-67223
Produit affecté : Aranda Service Desk (module Aranda File Server - AFS)
Versions affectées : < 8.3.12
Auteur : Brandon Perez Lara
Une vulnérabilité critique a été identifiée dans le module de gestion de fichiers (Aranda File Server) d'Aranda Service Desk. Le système stocke des journaux d'activité quotidiens avec des noms prévisibles (par exemple, YYYYMMDD.log) dans un répertoire public (/AFS/logs/) sans aucune restriction d'accès.
Le niveau de risque de cette vulnérabilité est critique : Cette faille permet à un attaquant distant non authentifié d'itérer et de télécharger systématiquement les journaux d'Aranda de manière automatisée. Le problème central est que ces fichiers journaux exposent les chemins virtuels de tous les fichiers téléversés sur le système, donnant ainsi à l'attaquant la capacité de visualiser et d'exfiltrer sans distinction les tickets de support, les cas internes confidentiels d'Aranda, ainsi que toutes les pièces jointes sensibles associées.
La chaîne d'exploitation consiste à identifier les journaux exposés, à extraire les chemins de fichiers internes, puis à accéder directement aux fichiers sensibles.
1 - Accès aux journaux : Une simple requête HTTP est envoyée au répertoire /AFS/logs/ en référençant une date actuelle ou passée (par exemple 20251201.log).

2 - Extraction de chemins (divulgation d'informations) : Lorsque le journal est téléchargé, des chemins relatifs sont exposés, comme : SERVICE DESK FILE UPLOADED ServiceCalls\365763\description...html. De plus, les messages d'erreur du journal révèlent des chemins absolus du serveur (par exemple D:\inetpub\wwwroot\...).

3 - Accès direct (contrôle d'accès défaillant) : Comme le système ne valide pas la session de l'utilisateur pour ces ressources statiques, l'attaquant n'a qu'à concaténer le chemin extrait avec l'URL de base (par exemple /AFS/ServiceDesk/ServiceCalls/...) pour accéder au fichier.


Exfiltration : En utilisant cette méthode, il est possible de télécharger les descriptions HTML des tickets, ainsi que des pièces jointes sensibles telles que des PDF, des fichiers ZIP, des images ou des scripts SQL.
Script CVE-2025-67223.py :


Impact
Cette vulnérabilité permet à un tiers d'exfiltrer silencieusement :
Remédiation
Aranda Software a publié un correctif pour résoudre ce problème. Les principales recommandations mises en œuvre sont les suivantes :
Mettez à jour Aranda Service Desk vers la version 8.3.12 ou supérieure.
Restreignez l'accès aux journaux en les déplaçant hors de la racine web (wwwroot).
Appliquez une validation de session obligatoire pour accéder aux répertoires /ServiceDesk/ServiceCalls/ et /Incidents/.
Désactivez l'affichage des répertoires sur le serveur web IIS.
La cybersécurité est un effort collectif. Je tiens à remercier les équipes de développement et de sécurité impliquées pour leur réponse à ce rapport. Maintenez vos systèmes à jour. 💻🔒
Références officielles
#Cybersecurity #Pentesting #CVE #Vulnerability #Infosec #EthicalHacking #BugBounty