CVE-2025-10035 スキャナー
概要
このプロジェクトは、Fortra の GoAnywhere MFT の License Servlet における逆シリアル化の脆弱性である CVE-2025-10035 の影響を受ける可能性のあるシステムをスキャンするためのツールを提供します。この脆弱性により、攻撃者が正規に偽造されたライセンス応答署名を使用して、攻撃者が制御する任意のオブジェクトを逆シリアル化し、コマンドインジェクションにつながる可能性があります。
注記: このプロジェクトは厳密に教育目的のものであり、影響を受ける GoAnywhere MFT のバージョンを識別するために設計されています。悪用可能なコードは含まれておらず、悪意のある活動を可能にするものではありません。
脆弱性の詳細
- CVE ID: CVE-2025-10035
- 影響を受けるソフトウェア: Fortra GoAnywhere MFT
- 説明: License Servlet の逆シリアル化の脆弱性により、攻撃者が偽造されたライセンス応答署名を使用して任意のオブジェクトを逆シリアル化し、コマンドインジェクションにつながる可能性があります。
- 影響: 影響を受けるシステム上での不正アクセスや任意のコマンド実行の可能性。
目的
このツールは以下の用途を目的としています:
- 脆弱な GoAnywhere MFT インスタンスを識別するためのセキュリティ研究者および専門家向け。
- 逆シリアル化の脆弱性とその検出の性質を理解するための教育目的。
- GoAnywhere MFT のデプロイがリスクにさらされているかどうかを確認するためのシステム管理者向け。
使用方法
このツールは、Shodan や Hunter などの公開検索エンジンを使用して GoAnywhere MFT インスタンスをスキャンします。以下は、影響を受ける可能性のあるシステムを識別するための検索クエリです:
検索クエリ
手順
- 各プラットフォームで提供された検索クエリを使用して、GoAnywhere MFT インスタンスを特定します。
- 特定されたインスタンスのバージョンを確認して、CVE-2025-10035 に対して脆弱かどうかを判断します。
- 明示的な許可なしにシステムを悪用したり、システムとやり取りしたりしないでください。
法的警告
- このツールは教育目的のみです。
- システムやネットワークに害を及ぼすためのこのツールの不正使用または誤用は違法であり、お住まいの地域の該当法に基づき処罰の対象となります。
- セキュリティテストを実行する前に、必ずシステム所有者から明示的な許可を取得してください。
免責事項
このプロジェクトの作者は、このツールによって引き起こされた誤用や損害について一切の責任を負いません。ユーザーは、関連するすべての法律および規制への準拠を確保する単独の責任を負います。
貢献
これは教育プロジェクトであり、機能やドキュメントを改善するための貢献を歓迎します。リポジトリ経由でプルリクエストまたは issue を送信してください。
ライセンス
このプロジェクトは MIT ライセンス の下でライセンスされています。
変更内容
- 構造: コンテンツを明確なセクション(概要、脆弱性の詳細、目的、使用方法、法的警告など)に整理しました。
- 書式: 読みやすさを向上させるために、Markdown ヘッダー、リスト、コードブロックを使用しました。
- 言語: 元の意図を維持しながら、明確さと専門性を向上させました。
- 法的強調: 教育目的を強化するために、法的警告と免責事項を強化しました。
- 視覚的な魅力: プレゼンテーションを強化するために、太字、引用ブロック、リンクなどの書式を追加しました。
- セクションの追加: 完全な README のために、Contributing や License などのセクションを含めました。
このバージョンはクリーンでプロフェッショナルであり、GitHub リポジトリや類似のプラットフォームに適しています。さらに調整や追加セクションが必要な場合はお知らせください。