Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-10035 — CVE-2025-10035 調査レポート | Kitploit
ツール/GitHubGitHub/sentinel-aidefense/cve-2025-10035
脆弱性分析エクスプロイトウェブアプリケーション悪用論文と研究学習と教育インシデントレスポンス
GitHubsentinel-aidefense/cve-2025-10035

CVE-2025-10035

CVE-2025-10035 調査レポート

リポジトリを見る
12ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-10035 — Fortra GoAnywhere MFT License Servlet デシリアライゼーション RCE

CVE CVSS Type CISA KEV Status

Sentinel AI Defense による調査解説記事。防御目的の分析のみ — 実働するエクスプロイト や PoC はここでは公開していません。

Fortra GoAnywhere MFT におけるパーフェクト10のデシリアライゼーションチェーン: 偽造されたライセンス応答署名により、認証されていない攻撃者が任意のオブジェクトをデシリアライズし、ファイル転送サーバー上でコマンド実行に至ることができます。

📄 完全な解説記事: https://sentinelaidefense.com/posts/cve-2025-10035-goanywhere-deserialization.html


概要

CVE-2025-10035 は、Fortra GoAnywhere Managed File Transfer (MFT) の License Servlet における重大なデシリアライゼーション脆弱性です。正規に偽造されたライセンス応答署名を持つ攻撃者が、任意の攻撃者制御オブジェクトをデシリアライズでき、コマンドインジェクションおよび認証なしのリモートコード実行 (RCE) に至ります。

この欠陥の CVSS スコアは 10.0 (Critical) です。2025年9月18日 に公開され、活発な悪用リスクのため、すぐに CISA KEV カタログに追加されました。この脆弱性は、機密データを扱うマネージドファイル転送システムへの影響が大きいことで注目されています。

影響を受けるバージョン

  • 7.8.4 より前の GoAnywhere MFT バージョン (サステインリリース: 7.6.3 より前)

パッチは 2025年9月にリリースされました。クラウドホスト型の MFTaaS インスタンスは Fortra によって更新されました。それより前のバージョン (現在もサポート中の一部を含む) は、License Servlet が公開されている場合に脆弱です。

技術的詳細 (根本原因)

この脆弱性は、License Servlet 内のライセンス検証ロジックに存在します。このコンポーネントは、署名が存在する場合でも、偽造されたライセンス応答内のシリアライズされたオブジェクトを適切にサニタイズおよび検証できません。これにより、攻撃者が制御するガジェットの安全でない Java デシリアライゼーションが可能になり、基盤となる OS でのコマンドインジェクションに連鎖する可能性があります。

これは、アクセス制御バイパス (以前のバージョンで既知) とデシリアライズされたオブジェクトの安全でない処理を含む、複数の問題の組み合わせです。この攻撃は、サーブレットエンドポイントに到達可能であれば、事前の認証を必要としません。研究者らは、これを信頼性の高い「完璧な」CVSS 10.0 チェーンと指摘しています。

攻撃チェーン

  1. 攻撃者が悪意のあるライセンス応答を偽造します (有効な署名バイパス付き)。
  2. それを公開された License Servlet エンドポイントに送信します。
  3. 安全でないデシリアライゼーションがガジェットチェーンをトリガーします。
  4. MFT サーバー上での任意のコマンド実行 (完全な RCE) に至ります。

悪用は認証なしで可能であり、リモートから実行できます。公開直後にスキャンおよび悪用の試みが観測されており、これは以前の GoAnywhere インシデントで見られたパターンと一致します。

検出ガイダンス

  • Admin Audit ログとアプリケーションログで、不審なライセンス関連アクティビティやデシリアライゼーションに関するエラーを監視します。
  • License Servlet エンドポイント (多くの場合 /license または類似のパス) への予期しないインバウンドリクエストを探します。
  • MFT サーバー上での異常なプロセス作成、コマンド実行、またはファイル変更を検出します。
  • ネットワークレベル: 管理インターフェースへの HTTP トラフィック内の異常なシリアライズペイロードまたは偽造されたライセンス応答。
  • Java デシリアライゼーションパターン (例: ysoserial 風のガジェット) に対する WAF ルールまたはエンドポイント検出を使用します。

Fortra は、侵害の痕跡 (IoC) についてログを確認することを推奨しています。

侵害の痕跡 (IoC)

  • 偽造されたライセンスデータを使用した License Servlet へのリクエスト。
  • HTTP POST ボディ内の不審なシリアライズされた Java オブジェクト。
  • 侵害後の痕跡: 予期しないシェル、ウェブシェル、またはコマンド (例: MFT 環境からのデータ窃取に関連するもの)。
  • 初期スキャン (2025年9月18日以降) に関連する既知の悪意のある IP レンジまたはユーザーエージェント。

包括的なリストについては、Fortra のアドバイザリと CISA を参照してください。

緩和策

  • 直ちに GoAnywhere MFT 7.8.4 または 7.6.3 (サステインリリース) にアップグレードします。
  • Admin Console と License Servlet へのネットワークアクセスを制限します — 信頼できる IP レンジまたは VPN 経由のみに公開します。
  • ライセンス関連のアクティビティを注意深く監視および監査します。
  • 最小権限の原則を適用し、MFT サービスアカウントの権限を制限します。
  • パッチ適用まで、脆弱なインスタンスの一時的な隔離を検討します。

GoAnywhere が標的にされてきた経緯 (例: 過去数年間の CL0P による攻撃) と重大性を考慮し、露出が疑われる場合はパッチ適用とフォレンジックレビューを優先してください。

参考情報

  • Fortra GoAnywhere MFT セキュリティアドバイザリ
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-10035
  • CISA Known Exploited Vulnerabilities Catalog

免責事項

このリポジトリは防御および教育目的のみで公開されています。分析、検出ロジック、緩和策のガイダンスを含みます。機能するエクスプロイトコードは提供されません。この情報は、テストおよび防御を許可されたシステムでのみ使用してください。


Sentinel AI Defense が保守 · 調査結果は調整済み開示 (coordinated disclosure) に基づき責任を持って共有されています。

ツールをダウンロード