Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-10035 — Writeup de pesquisa sobre a CVE-2025-10035 | Kitploit
Ferramentas/GitHubGitHub/sentinel-aidefense/cve-2025-10035
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebPapers e PesquisaAprendizado e EducaçãoResposta a Incidentes
GitHubsentinel-aidefense/cve-2025-10035

CVE-2025-10035

Writeup de pesquisa sobre a CVE-2025-10035

Ver Repositório
1há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-10035 — Desserialização RCE no License Servlet do Fortra GoAnywhere MFT

CVE CVSS Type CISA KEV Status

Artigo de pesquisa por Sentinel AI Defense. Apenas análise defensiva — nenhum exploit funcional ou PoC é publicado aqui.

Uma cadeia de desserialização nota 10 no Fortra GoAnywhere MFT: uma assinatura de resposta de licença forjada permite que um atacante não autenticado desserialize um objeto arbitrário e alcance a execução de comandos no servidor de transferência de arquivos.

📄 Artigo completo: https://sentinelaidefense.com/posts/cve-2025-10035-goanywhere-deserialization.html


Visão Geral

Baixar ferramenta

A CVE-2025-10035 é uma vulnerabilidade crítica de desserialização no License Servlet do Fortra GoAnywhere Managed File Transfer (MFT). Ela permite que um ator com uma assinatura de resposta de licença forjada de forma válida desserialize um objeto arbitrário controlado pelo atacante, levando à injeção de comandos e à execução remota de código (RCE) não autenticada.

A falha tem pontuação CVSS de 10.0 (Crítica). Foi divulgada em 18 de setembro de 2025 e rapidamente adicionada ao catálogo CISA KEV devido aos riscos de exploração ativa. Esta vulnerabilidade é notável pelo seu alto impacto em sistemas de transferência de arquivos gerenciados que lidam com dados sensíveis.

Versões Afetadas

  • Versões do GoAnywhere MFT anteriores à 7.8.4 (release de sustentação: anteriores à 7.6.3)

Os patches foram lançados em setembro de 2025. As instâncias MFTaaS hospedadas na nuvem foram atualizadas pela Fortra. Versões anteriores (incluindo algumas ainda em suporte) são vulneráveis se o License Servlet estiver exposto.

Detalhamento Técnico (Causa Raiz)

A vulnerabilidade reside na lógica de validação de licença dentro do License Servlet. O componente deixa de sanitizar e validar adequadamente os objetos serializados em respostas de licença forjadas, mesmo quando uma assinatura está presente. Isso permite a desserialização insegura de Java de gadgets controlados pelo atacante, que podem ser encadeados em injeção de comandos no sistema operacional subjacente.

É uma combinação de problemas, incluindo um bypass de controle de acesso (conhecido em versões anteriores) e o manuseio inseguro de objetos desserializados. O ataque não exige autenticação prévia se o endpoint do servlet for acessível. Pesquisadores o descreveram como uma cadeia "perfeita" de CVSS 10.0 com alta confiabilidade.

Cadeia de Ataque

  1. O atacante forja uma resposta de licença maliciosa (com bypass de assinatura válido).
  2. Envia-a para o endpoint exposto do License Servlet.
  3. A desserialização insegura aciona uma cadeia de gadgets.
  4. Leva à execução arbitrária de comandos no servidor MFT (RCE completo).

A exploração é não autenticada e pode ser realizada remotamente. Tentativas de varredura e exploração foram observadas logo após a divulgação, consistentes com os padrões vistos em incidentes anteriores do GoAnywhere.

Orientação de Detecção

  • Monitore os logs de Admin Audit e os logs de aplicação em busca de atividades suspeitas relacionadas a licenças ou de erros envolvendo desserialização.
  • Procure por requisições de entrada inesperadas nos endpoints do License Servlet (frequentemente sob /license ou caminhos semelhantes).
  • Detecte criação anômala de processos, execução de comandos ou modificações de arquivos no servidor MFT.
  • Em nível de rede: payloads serializados incomuns ou respostas de licença forjadas no tráfego HTTP para a interface de administração.
  • Use regras de WAF ou detecção de endpoint para padrões de desserialização Java (por exemplo, gadgets do tipo ysoserial).

A Fortra recomenda revisar os logs em busca de indicadores de comprometimento.

Indicadores de Comprometimento

  • Requisições ao License Servlet com dados de licença forjados.
  • Objetos Java serializados suspeitos em corpos de requisições HTTP POST.
  • Artefatos pós-exploração: shells inesperados, webshells ou comandos (por exemplo, relacionados à exfiltração de dados de ambientes MFT).
  • Faixas de IP maliciosas conhecidas ou user-agents associados à varredura precoce (após 18 de setembro de 2025).

Consulte o aviso da Fortra e a CISA para listas abrangentes.

Mitigação

  • Atualize imediatamente para o GoAnywhere MFT 7.8.4 ou 7.6.3 (release de sustentação).
  • Restrinja o acesso de rede ao Admin Console e ao License Servlet — exponha apenas a faixas de IP confiáveis ou via VPN.
  • Monitore e audite de perto as atividades relacionadas a licenças.
  • Aplique o princípio do menor privilégio; limite as permissões da conta de serviço do MFT.
  • Considere o isolamento temporário de instâncias vulneráveis até que sejam corrigidas.

Devido à natureza crítica e ao histórico de ataques direcionados ao GoAnywhere (por exemplo, pelo CL0P em anos anteriores), priorize a aplicação de patches e a revisão forense se houver suspeita de exposição.

Referências

  • Aviso de segurança do Fortra GoAnywhere MFT
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-10035
  • Catálogo de Vulnerabilidades Exploradas Conhecidas da CISA

Aviso Legal

Este repositório é publicado apenas para fins defensivos e educacionais. Ele contém análise, lógica de detecção e orientações de mitigação. Nenhum código de exploit funcional é fornecido. Use estas informações somente em sistemas que você está autorizado a testar e defender.


Mantido por Sentinel AI Defense · Descobertas compartilhadas de forma responsável sob divulgação coordenada.