Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-10035 — CVE-2025-10035 Research writeup | Kitploit
Инструменты/GitHubGitHub/sentinel-aidefense/cve-2025-10035
Vulnerability AnalysisExploitationWeb Application ExploitationPapers & ResearchLearning & EducationIncident Response
GitHubsentinel-aidefense/cve-2025-10035

CVE-2025-10035

CVE-2025-10035 Research writeup

Репозиторий
1 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-10035 — Десериализация RCE в сервлете лицензий Fortra GoAnywhere MFT

CVE CVSS Type CISA KEV Status

Аналитический отчет от Sentinel AI Defense. Только защитный анализ — рабочий эксплойт или PoC здесь не публикуются.

Идеальная цепочка десериализации в Fortra GoAnywhere MFT: поддельная подпись ответа лицензии позволяет неаутентифицированному злоумышленнику десериализовать произвольный объект и добиться выполнения команд на сервере передачи файлов.

📄 Полный отчет: https://sentinelaidefense.com/posts/cve-2025-10035-goanywhere-deserialization.html


Обзор

CVE-2025-10035 — это критическая уязвимость десериализации в сервлете лицензий Fortra GoAnywhere Managed File Transfer (MFT). Она позволяет субъекту с действительной поддельной подписью ответа лицензии десериализовать произвольный объект, контролируемый злоумышленником, что приводит к внедрению команд и неаутентифицированному удаленному выполнению кода (RCE).

Ошибка имеет оценку CVSS 10.0 (Critical). Она была раскрыта 18 сентября 2025 года и быстро добавлена в каталог CISA KEV из-за рисков активной эксплуатации. Эта уязвимость примечательна своим высоким воздействием на системы управляемой передачи файлов, обрабатывающие конфиденциальные данные.

Затронутые версии

  • Версии GoAnywhere MFT до 7.8.4 (долгосрочный релиз: до 7.6.3)

Патчи были выпущены в сентябре 2025 года. Облачные экземпляры MFTaaS были обновлены компанией Fortra. Более ранние версии (включая некоторые, все еще находящиеся в поддержке) уязвимы, если сервлет лицензий доступен.

Технический анализ (корневая причина)

Уязвимость находится в логике проверки лицензии внутри сервлета лицензий. Компонент не выполняет должную санитизацию и проверку сериализованных объектов в поддельных ответах лицензии, даже при наличии подписи. Это позволяет небезопасную десериализацию Java-гаджетов, контролируемых злоумышленником, которые могут объединяться в цепочку для внедрения команд в базовую ОС.

Это комбинация проблем, включая обход контроля доступа (известный в предыдущих версиях) и небезопасную обработку десериализованных объектов. Атака не требует предварительной аутентификации, если конечная точка сервлета доступна. Исследователи отметили ее как «идеальную» цепочку с CVSS 10.0 и высокой надежностью.

Цепочка атаки

  1. Злоумышленник подделывает вредоносный ответ лицензии (с обходом действительной подписи).
  2. Отправляет его на доступную конечную точку сервлета лицензий.
  3. Небезопасная десериализация запускает цепочку гаджетов.
  4. Ведет к произвольному выполнению команд на сервере MFT (полный RCE).

Эксплуатация не требует аутентификации и может выполняться удаленно. Попытки сканирования и эксплуатации были замечены вскоре после раскрытия, что соответствует паттернам, наблюдаемым в предыдущих инцидентах с GoAnywhere.

Рекомендации по обнаружению

  • Отслеживайте журналы аудита администратора и журналы приложений на предмет подозрительной активности, связанной с лицензиями, или ошибок, связанных с десериализацией.
  • Обращайте внимание на неожиданные входящие запросы к конечным точкам сервлета лицензий (часто по пути /license или аналогичным).
  • Обнаруживайте аномальное создание процессов, выполнение команд или изменение файлов на сервере MFT.
  • На сетевом уровне: необычные сериализованные полезные нагрузки или поддельные ответы лицензий в HTTP-трафике к интерфейсу администратора.
  • Используйте правила WAF или обнаружение конечных точек для паттернов десериализации Java (например, гаджеты в стиле ysoserial).

Fortra рекомендует проверять журналы на предмет индикаторов компрометации.

Индикаторы компрометации

  • Запросы к сервлету лицензий с поддельными данными лицензии.
  • Подозрительные сериализованные Java-объекты в телах HTTP POST.
  • Артефакты пост-эксплуатации: неожиданные оболочки, веб-шеллы или команды (например, связанные с эксфильтрацией данных из сред MFT).
  • Известные вредоносные IP-диапазоны или user-agent'ы, связанные с ранним сканированием (после 18 сентября 2025 года).

Обратитесь к рекомендациям Fortra и CISA для получения полных списков.

Смягчение последствий

  • Немедленно обновите GoAnywhere MFT до версии 7.8.4 или 7.6.3 (долгосрочный релиз).
  • Ограничьте сетевой доступ к консоли администратора и сервлету лицензий — разрешите доступ только доверенным IP-диапазонам или через VPN.
  • Тщательно отслеживайте и проверяйте действия, связанные с лицензиями.
  • Применяйте принцип наименьших привилегий; ограничьте разрешения учетной записи службы MFT.
  • Рассмотрите временную изоляцию уязвимых экземпляров до установки патча.

Из-за критического характера и истории нацеливания на GoAnywhere (например, группой CL0P в предыдущие годы), уделите приоритетное внимание установке патча и криминалистическому анализу, если есть подозрение на воздействие.

Ссылки

  • Рекомендации по безопасности Fortra GoAnywhere MFT
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-10035
  • Каталог известных эксплуатируемых уязвимостей CISA

Отказ от ответственности

Этот репозиторий публикуется только в защитных и образовательных целях. Он содержит анализ, логику обнаружения и руководство по смягчению последствий. Функциональный код эксплойта не предоставляется. Используйте эту информацию только в системах, которые вы уполномочены тестировать и защищать.


Поддерживается Sentinel AI Defense · Результаты переданы ответственно в рамках скоординированного раскрытия.

Скачать инструмент