Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-10035 — CVE-2025-10035研究文章 | Kitploit
工具/GitHubGitHub/sentinel-aidefense/cve-2025-10035
漏洞分析漏洞利用Web应用程序漏洞利用论文与研究学习与教育事件响应
GitHubsentinel-aidefense/cve-2025-10035

CVE-2025-10035

CVE-2025-10035研究文章

查看仓库
12个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-10035 — Fortra GoAnywhere MFT 许可证 Servlet 反序列化远程代码执行

CVE CVSS Type CISA KEV Status

由 Sentinel AI Defense 编写的研究报告。仅用于防御分析——此处未发布任何有效的漏洞利用或 PoC。

一条满分的反序列化链存在于 Fortra GoAnywhere MFT 中:伪造的许可证响应签名使未经身份验证的攻击者能够反序列化任意对象,并在文件传输服务器上实现命令执行。

📄 完整报告:https://sentinelaidefense.com/posts/cve-2025-10035-goanywhere-deserialization.html


概述

CVE-2025-10035 是 Fortra GoAnywhere Managed File Transfer (MFT) 中许可证 Servlet 的一个严重反序列化漏洞。它允许持有有效伪造许可证响应签名的攻击者反序列化任意攻击者控制的对象,从而导致命令注入和未经身份验证的远程代码执行 (RCE)。

该漏洞的 CVSS 评分为 10.0(严重)。于 2025 年 9 月 18 日披露,并因存在主动利用风险而迅速被列入 CISA KEV 目录。此漏洞对处理敏感数据的托管文件传输系统影响极大。

受影响版本

  • 低于 7.8.4 的 GoAnywhere MFT 版本(长期支持版本:低于 7.6.3)

补丁已于 2025 年 9 月发布。云端托管的 MFTaaS 实例已由 Fortra 更新。如果许可证 Servlet 暴露在外,早期版本(包括仍在支持范围内的版本)容易受到攻击。

技术细节(根本原因)

漏洞存在于许可证 Servlet 中的许可证验证逻辑中。即使存在签名,该组件也未能正确清理和验证伪造许可证响应中的序列化对象。这允许不安全的 Java 反序列化攻击者控制的小工具链,从而在底层操作系统上实现命令注入。

这是多个问题的组合,包括已知的访问控制绕过(在早期版本中已知)以及对反序列化对象的不安全处理。如果 Servlet 端点可达,攻击无需预先身份验证。研究人员将其描述为一条“完美”的 CVSS 10.0 链,可靠性高。

攻击链

  1. 攻击者伪造恶意许可证响应(绕过有效签名)。
  2. 将其发送到暴露的许可证 Servlet 端点。
  3. 不安全的反序列化触发小工具链。
  4. 导致在 MFT 服务器上执行任意命令(完整 RCE)。

利用是未经身份验证的,并且可以远程执行。在披露后不久就观察到了扫描和利用尝试,这与之前 GoAnywhere 事件中的模式一致。

检测指导

  • 监控管理员审计日志和应用程序日志,查找可疑的许可证相关活动或涉及反序列化的错误。
  • 查找对许可证 Servlet 端点(通常位于 /license 或类似路径下)的意外入站请求。
  • 检测 MFT 服务器上异常的进程创建、命令执行或文件修改。
  • 网络层面:在发送到管理界面的 HTTP 流量中查找异常的序列化负载或伪造的许可证响应。
  • 使用 WAF 规则或端点检测工具识别 Java 反序列化模式(例如类似 ysoserial 的小工具链)。

Fortra 建议审查日志以寻找入侵指标。

入侵指标

  • 对许可证 Servlet 的请求包含伪造的许可证数据。
  • HTTP POST 请求体中的可疑序列化 Java 对象。
  • 后利用痕迹:意外的 shell、webshell 或命令(例如与 MFT 环境中的数据泄露相关)。
  • 与早期扫描(2025 年 9 月 18 日之后)相关的已知恶意 IP 范围或用户代理。

请参考 Fortra 安全公告和 CISA 以获取完整列表。

缓解措施

  • 立即升级至 GoAnywhere MFT 7.8.4 或 7.6.3(长期支持版本)。
  • 限制对管理控制台和许可证 Servlet 的网络访问——仅对受信任的 IP 范围或通过 VPN 暴露。
  • 密切监控和审计许可证相关活动。
  • 应用最小权限原则;限制 MFT 服务账户的权限。
  • 在打补丁之前考虑临时隔离易受攻击的实例。

鉴于其严重性以及 GoAnywhere 被针对性攻击的历史(例如前几年被 CL0P 攻击),如果怀疑存在暴露风险,应优先进行打补丁和取证审查。

参考

  • Fortra GoAnywhere MFT 安全公告
  • NVD:https://nvd.nist.gov/vuln/detail/CVE-2025-10035
  • CISA 已知利用漏洞目录

免责声明

本仓库仅用于防御和教育目的。包含分析、检测逻辑和缓解指导。未提供任何功能性漏洞利用代码。仅可在你获授权测试和防御的系统上使用此信息。


由 Sentinel AI Defense 维护 · 在协调披露下负责任地共享发现结果。

下载工具