
Questa vulnerabilità consente a un attaccante remoto, senza alcuna autenticazione, di accedere direttamente ai ticket di supporto, ai casi interni e a tutti i loro allegati riservati. Iterando e scaricando automaticamente i record di Aranda, le informazioni sensibili vengono esposte a un'esfiltrazione massiva.
CVE ID: CVE-2025-67223
Prodotto Affetto: Aranda Service Desk (modulo Aranda File Server - AFS)
Versioni Affette: < 8.3.12
Autore: Brandon Perez Lara
È stata identificata una vulnerabilità critica nel modulo di gestione dei file (Aranda File Server) di Aranda Service Desk. Il sistema memorizza i log delle attività giornaliere con nomi prevedibili (ad esempio, YYYYMMDD.log) in una directory pubblica (/AFS/logs/) senza alcuna restrizione di accesso.
Il livello di rischio di questa vulnerabilità è critico: Questa falla consente a un attaccante remoto non autenticato di iterare e scaricare sistematicamente i log di Aranda in modo automatizzato. Il problema principale è che questi file di log espongono i percorsi virtuali di tutti i file caricati sul sistema, concedendo all'attaccante la capacità di visualizzare e sottrarre indiscriminatamente ticket di supporto, casi interni riservati di Aranda e tutti gli allegati sensibili associati.
La catena di sfruttamento consiste nell'identificare i log esposti, estrarre i percorsi dei file interni e accedere direttamente ai file sensibili.
1 - Accesso ai Log: Viene effettuata una semplice richiesta HTTP alla directory /AFS/logs/ che fa riferimento alla data corrente o passata (ad esempio 20251201.log).

2 - Estrazione del Percorso (Divulgazione di Informazioni): Quando il log viene scaricato, vengono esposti percorsi relativi come: SERVICE DESK FILE UPLOADED ServiceCalls\365763\description...html. Inoltre, i messaggi di errore nel log rivelano percorsi assoluti del server (ad esempio D:\inetpub\wwwroot\...).

3 - Accesso Diretto (Controllo d'Accesso Interrotto): Poiché il sistema non convalida la sessione dell'utente per queste risorse statiche, l'attaccante deve solo concatenare il percorso estratto con l'URL di base (ad esempio /AFS/ServiceDesk/ServiceCalls/...) per accedere al file.


Esfiltrazione: Utilizzando questo metodo, è possibile scaricare descrizioni HTML dei ticket, nonché allegati sensibili come PDF, file ZIP, immagini o script SQL.
Script CVE-2025-67223.py:


Impatto
Questa vulnerabilità consente a terze parti di esfiltrare silenziosamente:
Rimedi
Aranda Software ha rilasciato una patch per risolvere il problema. Le principali raccomandazioni implementate sono:
Aggiornare Aranda Service Desk alla versione 8.3.12 o superiore.
Limitare l'accesso ai log spostandoli al di fuori della web root (wwwroot).
Imporre una convalida obbligatoria della sessione per accedere alle directory /ServiceDesk/ServiceCalls/ e /Incidents/.
Disabilitare l'Elenco Directory sul server web IIS.
La cybersecurity è uno sforzo collaborativo. Desidero ringraziare i team di sviluppo e sicurezza coinvolti per la loro risposta a questo report. Mantieni i tuoi sistemi aggiornati. 💻🔒
Riferimenti Ufficiali
#Cybersecurity #Pentesting #CVE #Vulnerability #Infosec #EthicalHacking #BugBounty