日本語版
最新ニュース
世界

ハッカーがファイル共有プラットフォームの LFI 欠陥を悪用

攻撃者が Gladinet CentreStack、Triofox Anviksha でサーバー ファイルを読み取り、認証情報を盗む 詳細 (アンヴィクシャさらに表示) • 2025 年 10 月 10 日 画像: ザハルチュク/シャッターストック ハッカーは、ファイル共有およびリモート アクセス ソフトウェアのドキュメント ルート フォルダ ファイルに認証なしでアクセスできる欠陥を悪用し、アクセス トークンとパスワードを取得して企業ファイル システムへのリモート アクセスのロックを解除していると研究者が警告しています。関連項目: ID 保護が失敗するとき: 現代の脅威の状況に合わせて回復力を再考する サイバーセキュリティ企業ハントレス 見つかった Gladinet CentreStack および Triofox プラットフォームにはローカル ファイル インクルードの脆弱性があることがわかりました。追跡対象…

ハッカーがファイル共有プラットフォームの LFI 欠陥を悪用

1760134437
2025-10-10 21:33:00

攻撃者が Gladinet CentreStack、Triofox Anviksha でサーバー ファイルを読み取り、認証情報を盗む 詳細 (アンヴィクシャさらに表示) • 2025 年 10 月 10 日

画像: ザハルチュク/シャッターストック

ハッカーは、ファイル共有およびリモート アクセス ソフトウェアのドキュメント ルート フォルダ ファイルに認証なしでアクセスできる欠陥を悪用し、アクセス トークンとパスワードを取得して企業ファイル システムへのリモート アクセスのロックを解除していると研究者が警告しています。

関連項目: ID 保護が失敗するとき: 現代の脅威の状況に合わせて回復力を再考する

サイバーセキュリティ企業ハントレス 見つかった Gladinet CentreStack および Triofox プラットフォームにはローカル ファイル インクルードの脆弱性があることがわかりました。追跡対象 CVE-2025-11371この問題により、リモート攻撃者は Web アプリケーションがサーバー側のファイルを頻繁に呼び出す方法を悪用する可能性があります。ハントレス氏は、公開されたインスタンスをターゲットとした実際の悪用を観察したと述べた。

同社によると、攻撃者は公開の少なくとも1週間前に脆弱なシステムのスキャンと標的化を開始したという。同社は、9月27日に始まった調査時点で、Gladinet CentreStackとTriofoxの6,000以上のインスタンスがインターネットにさらされていたと述べた。

この欠陥は、認証されていないローカル ファイル インクルードのバグで、攻撃者がログインせずにアプリケーションのファイル システムからファイルを要求して読み取ることができます。攻撃者は、影響を受ける Web エンドポイントに特別に作成した入力を提供するだけで、任意のサーバー ファイル (暗号キー、アクセス トークン、パスワードを含む構成ファイルなど) を取得できます。ハントレス氏によると、悪用者はローカル ファイル インクルードの欠陥を利用してアプリケーションの web.config を読み取り、マシン キーを抽出し、これを悪用して悪意のある ViewState を偽造し、リモートでコードを実行する可能性があると述べました。

この脆弱性は認証を必要とせず、インターネットに接続されたインストールに影響を与えるため、悪用に成功すると、資格情報や機密構成データが即座に公開され、企業ファイル システムへの不正アクセスが可能になり、サーバー上でコードが実行されるように連鎖される可能性があります。

Huntress の技術分析により、攻撃パスは UploadDownloadProxy コンポーネントの一時ハンドラーを使用してファイルの読み取りをトリガーすることが判明しました。 UploadDownloadProxyWeb.config からそのハンドラーを削除すると、ローカル ファイルのインクルード パスがブロックされます。

同じサイバーセキュリティ会社は、以前 target=”_blank”>Gladinet CentreStack および Triofox プラットフォームで別の重大な欠陥 CVE-2025-30406 を発見していました。このバグによりリモートでコードが実行され、攻撃者が脆弱なサーバーを制御できるようになりました。ハントレス氏は、両方の脆弱性は、ソフトウェアがユーザー提供の入力を処理する方法における同様の弱点に起因しており、製品設計における永続的なセキュリティギャップを浮き彫りにしていると述べた。


#ハッカーがファイル共有プラットフォームの #LFI #欠陥を悪用

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。