由 Sentinel AI Defense 编写的研究报告。仅用于防御分析——此处未发布任何有效的漏洞利用或 PoC。
一条满分的反序列化链存在于 Fortra GoAnywhere MFT 中:伪造的许可证响应签名使未经身份验证的攻击者能够反序列化任意对象,并在文件传输服务器上实现命令执行。
📄 完整报告:https://sentinelaidefense.com/posts/cve-2025-10035-goanywhere-deserialization.html
CVE-2025-10035 是 Fortra GoAnywhere Managed File Transfer (MFT) 中许可证 Servlet 的一个严重反序列化漏洞。它允许持有有效伪造许可证响应签名的攻击者反序列化任意攻击者控制的对象,从而导致命令注入和未经身份验证的远程代码执行 (RCE)。
该漏洞的 CVSS 评分为 10.0(严重)。于 2025 年 9 月 18 日披露,并因存在主动利用风险而迅速被列入 CISA KEV 目录。此漏洞对处理敏感数据的托管文件传输系统影响极大。
补丁已于 2025 年 9 月发布。云端托管的 MFTaaS 实例已由 Fortra 更新。如果许可证 Servlet 暴露在外,早期版本(包括仍在支持范围内的版本)容易受到攻击。
漏洞存在于许可证 Servlet 中的许可证验证逻辑中。即使存在签名,该组件也未能正确清理和验证伪造许可证响应中的序列化对象。这允许不安全的 Java 反序列化攻击者控制的小工具链,从而在底层操作系统上实现命令注入。
这是多个问题的组合,包括已知的访问控制绕过(在早期版本中已知)以及对反序列化对象的不安全处理。如果 Servlet 端点可达,攻击无需预先身份验证。研究人员将其描述为一条“完美”的 CVSS 10.0 链,可靠性高。
利用是未经身份验证的,并且可以远程执行。在披露后不久就观察到了扫描和利用尝试,这与之前 GoAnywhere 事件中的模式一致。
/license 或类似路径下)的意外入站请求。Fortra 建议审查日志以寻找入侵指标。
请参考 Fortra 安全公告和 CISA 以获取完整列表。
鉴于其严重性以及 GoAnywhere 被针对性攻击的历史(例如前几年被 CL0P 攻击),如果怀疑存在暴露风险,应优先进行打补丁和取证审查。
本仓库仅用于防御和教育目的。包含分析、检测逻辑和缓解指导。未提供任何功能性漏洞利用代码。仅可在你获授权测试和防御的系统上使用此信息。
由 Sentinel AI Defense 维护 · 在协调披露下负责任地共享发现结果。