
Esta falha permite que um atacante remoto e sem qualquer tipo de autenticação acesse diretamente os tickets de suporte, casos internos e todos os seus anexos confidenciais. Ao iterar e baixar de forma automatizada os registros do Aranda, deixando a informação sensível exposta a uma exfiltração massiva.
CVE ID: CVE-2025-67223
Produto Afetado: Aranda Service Desk (Aranda File Server - módulo AFS)
Versões Afetadas: < 8.3.12
Autor: Brandon Perez Lara
Uma vulnerabilidade crítica foi identificada no módulo de gerenciamento de arquivos (Aranda File Server) do Aranda Service Desk. O sistema armazena logs de atividade diários com nomes previsíveis (ex.: YYYYMMDD.log) em um diretório público (/AFS/logs/) sem qualquer restrição de acesso.
O nível de risco desta vulnerabilidade é crítico: Essa falha permite que um atacante remoto não autenticado itere e baixe sistematicamente os logs do Aranda de forma automatizada. O problema central é que esses arquivos de log expõem os caminhos virtuais de todos os arquivos enviados no sistema, concedendo ao atacante a capacidade de visualizar e exfiltrar indiscriminadamente tickets de suporte, casos internos confidenciais do Aranda e todos os anexos de arquivos sensíveis associados.
A cadeia de exploração consiste em identificar os logs expostos, extrair os caminhos internos dos arquivos e acessar diretamente os arquivos sensíveis.
1 - Acesso ao Log: Uma simples requisição HTTP é feita ao diretório /AFS/logs/ referenciando a data atual ou uma data passada (ex.: 20251201.log).

2 - Extração de Caminho (Divulgação de Informações): Quando o log é baixado, caminhos relativos são expostos como: SERVICE DESK FILE UPLOADED ServiceCalls\365763\description...html. Além disso, mensagens de erro no log revelam caminhos absolutos do servidor (ex.: D:\inetpub\wwwroot\...).

3 - Acesso Direto (Controle de Acesso Quebrado): Como o sistema não valida a sessão do usuário para esses recursos estáticos, o atacante precisa apenas concatenar o caminho extraído com a URL base (ex.: /AFS/ServiceDesk/ServiceCalls/...) para acessar o arquivo.


Exfiltração: Usando este método, é possível baixar descrições HTML dos tickets, bem como anexos sensíveis como PDFs, arquivos ZIP, imagens ou scripts SQL.
Script CVE-2025-67223.py:


Impacto
Esta vulnerabilidade permite que um terceiro exfiltre silenciosamente:
Remediação
A Aranda Software emitiu um patch para resolver isso. As principais recomendações implementadas são:
Atualizar o Aranda Service Desk para a versão 8.3.12 ou superior.
Restringir o acesso aos logs movendo-os para fora da raiz da web (wwwroot).
Exigir validação obrigatória de sessão para acessar os diretórios /ServiceDesk/ServiceCalls/ e /Incidents/.
Desabilitar a Listagem de Diretórios no servidor IIS.
Cibersegurança é um esforço colaborativo. Quero agradecer às equipes de desenvolvimento e segurança envolvidas por sua resposta a este relatório. Mantenha seus sistemas atualizados. 💻🔒
Referências Oficiais
#Cybersecurity #Pentesting #CVE #Vulnerability #Infosec #EthicalHacking #BugBounty