
CVE-2025-10035 अनुसंधान राइटअप
द्वारा शोध लेख Sentinel AI Defense। केवल रक्षात्मक विश्लेषण — यहाँ कोई कार्यशील शोषण या PoC प्रकाशित नहीं किया गया है।
Fortra GoAnywhere MFT में एक perfect-10 डिसीरियलाइज़ेशन चेन: एक जाली लाइसेंस प्रतिक्रिया हस्ताक्षर एक अप्रमाणित हमलावर को एक मनमाना ऑब्जेक्ट डिसीरियलाइज़ करने और फ़ाइल-ट्रांसफ़र सर्वर पर कमांड निष्पादन तक पहुँचने की अनुमति देता है।
📄 पूर्ण लेख: https://sentinelaidefense.com/posts/cve-2025-10035-goanywhere-deserialization.html
CVE-2025-10035, Fortra GoAnywhere Managed File Transfer (MFT) के लाइसेंस सर्वलेट में एक गंभीर डिसीरियलाइज़ेशन भेद्यता है। यह एक वैध रूप से जाली लाइसेंस प्रतिक्रिया हस्ताक्षर वाले अभिकर्ता को एक मनमाना हमलावर-नियंत्रित ऑब्जेक्ट को डिसीरियलाइज़ करने की अनुमति देता है, जिससे कमांड इंजेक्शन और अप्रमाणित दूरस्थ कोड निष्पादन (RCE) होता है।
इस दोष का CVSS स्कोर 10.0 (गंभीर) है। इसे 18 सितंबर, 2025 को खुलासा किया गया था, और सक्रिय शोषण जोखिमों के कारण इसे शीघ्र ही CISA KEV कैटलॉग में जोड़ दिया गया। यह भेद्यता संवेदनशील डेटा को संभालने वाले प्रबंधित फ़ाइल स्थानांतरण सिस्टम पर अपने उच्च प्रभाव के लिए उल्लेखनीय है।
सितंबर 2025 में पैच जारी किए गए थे। क्लाउड-होस्टेड MFTaaS इंस्टेंसेस को Fortra द्वारा अपडेट किया गया था। पहले के संस्करण (जिनमें कुछ अभी भी समर्थन में हैं) लाइसेंस सर्वलेट के उजागर होने पर संवेदनशील हैं।
भेद्यता लाइसेंस सर्वलेट के भीतर लाइसेंस सत्यापन तर्क में स्थित है। घटक हस्ताक्षर मौजूद होने पर भी जाली लाइसेंस प्रतिक्रियाओं में क्रमबद्ध वस्तुओं को ठीक से स्वच्छ और मान्य करने में विफल रहता है। यह हमलावर-नियंत्रित गैजेट्स के असुरक्षित जावा डिसीरियलाइज़ेशन को सक्षम बनाता है, जो अंतर्निहित OS पर कमांड इंजेक्शन में श्रृंखलित हो सकता है।
यह मुद्दों का एक संयोजन है, जिसमें एक्सेस नियंत्रण बाईपास (पिछले संस्करणों में ज्ञात) और डिसीरियलाइज़्ड ऑब्जेक्ट्स का असुरक्षित हैंडलिंग शामिल है। यदि सर्वलेट एंडपॉइंट पहुंच योग्य है तो हमले के लिए पूर्व प्रमाणीकरण की आवश्यकता नहीं है। शोधकर्ताओं ने इसे उच्च विश्वसनीयता के साथ एक "परफेक्ट" CVSS 10.0 श्रृंखला बताया।
शोषण अप्रमाणित है और इसे दूरस्थ रूप से किया जा सकता है। खुलासे के तुरंत बाद स्कैनिंग और शोषण प्रयास देखे गए, जो पिछले GoAnywhere घटनाओं में देखे गए पैटर्न के अनुरूप हैं।
/license या समान पथों के अंतर्गत) पर अप्रत्याशित इनबाउंड अनुरोधों की तलाश करें।Fortra समझौता संकेतकों के लिए लॉग की समीक्षा करने की सिफारिश करता है।
व्यापक सूचियों के लिए Fortra सलाहकार और CISA देखें।
गंभीर प्रकृति और GoAnywhere के लक्षित होने के इतिहास (जैसे, पिछले वर्षों में CL0P द्वारा) के कारण, यदि उजागर होने का संदेह है तो पैचिंग और फोरेंसिक समीक्षा को प्राथमिकता दें।
यह रिपॉजिटरी केवल रक्षात्मक और शैक्षिक उद्देश्यों के लिए प्रकाशित की गई है। इसमें विश्लेषण, पहचान तर्क और शमन मार्गदर्शन शामिल है। कोई कार्यशील शोषण कोड प्रदान नहीं किया गया है। इस जानकारी का उपयोग केवल उन सिस्टम पर करें जिनका परीक्षण और बचाव करने के लिए आप अधिकृत हैं।
द्वारा अनुरक्षित Sentinel AI Defense · समन्वित प्रकटीकरण के तहत निष्कर्ष जिम्मेदारी से साझा किए गए।