
Эта ошибка позволяет удаленному атакующему без какой-либо аутентификации напрямую получать доступ к тикетам поддержки, внутренним случаям и всем их конфиденциальным вложениям. При автоматизированном переборе и загрузке записей Aranda конфиденциальная информация остается подверженной массовой эксфильтрации.
CVE ID: CVE-2025-67223
Затронутый продукт: Aranda Service Desk (модуль Aranda File Server - AFS)
Затронутые версии: < 8.3.12
Автор: Brandon Perez Lara
Критическая уязвимость была обнаружена в модуле управления файлами (Aranda File Server) продукта Aranda Service Desk. Система хранит ежедневные журналы активности с предсказуемыми именами (например, YYYYMMDD.log) в общедоступном каталоге (/AFS/logs/) без каких-либо ограничений доступа.
Уровень риска данной уязвимости — критический: Эта ошибка позволяет неаутентифицированному удаленному злоумышленнику перебирать и автоматически загружать журналы Aranda. Основная проблема заключается в том, что эти файлы журналов раскрывают виртуальные пути всех загруженных в систему файлов, что дает злоумышленнику возможность бесконтрольно просматривать и выгружать заявки поддержки, конфиденциальные внутренние случаи Aranda и все связанные с ними конфиденциальные вложения.
Цепочка эксплуатации состоит из выявления раскрытых журналов, извлечения внутренних путей к файлам и прямого доступа к конфиденциальным файлам.
1 - Доступ к журналу: Простой HTTP-запрос к каталогу /AFS/logs/ со ссылкой на текущую или прошедшую дату (например, 20251201.log).

2 - Извлечение путей (раскрытие информации): При загрузке журнала отображаются относительные пути, такие как: SERVICE DESK FILE UPLOADED ServiceCalls\365763\description...html. Кроме того, сообщения об ошибках в журнале раскрывают абсолютные пути сервера (например, D:\inetpub\wwwroot\...).

3 - Прямой доступ (нарушенный контроль доступа): Поскольку система не проверяет сессию пользователя для этих статических ресурсов, злоумышленнику достаточно объединить извлеченный путь с базовым URL (например, /AFS/ServiceDesk/ServiceCalls/...), чтобы получить доступ к файлу.


Выгрузка: Используя этот метод, можно загрузить HTML-описания заявок, а также конфиденциальные вложения, такие как PDF, ZIP-файлы, изображения или SQL-скрипты.
Скрипт CVE-2025-67223.py:


Воздействие
Данная уязвимость позволяет третьей стороне незаметно выгружать:
Устранение
Компания Aranda Software выпустила исправление для решения этой проблемы. Основные реализованные рекомендации:
Обновите Aranda Service Desk до версии 8.3.12 или выше.
Ограничьте доступ к журналам, переместив их за пределы корневого веб-каталога (wwwroot).
Включите обязательную проверку сессии для доступа к каталогам /ServiceDesk/ServiceCalls/ и /Incidents/.
Отключите листинг каталогов на веб-сервере IIS.
Кибербезопасность — это совместная работа. Я хочу поблагодарить команды разработки и безопасности, участвовавшие в обработке этого отчета. Держите свои системы в актуальном состоянии. 💻🔒
Официальные ссылки
#Cybersecurity #Pentesting #CVE #Vulnerability #Infosec #EthicalHacking #BugBounty