1760093187
2025-10-10 10:23:00
Gladinet CentreStack および Triofox のファイル共有およびリモート アクセス プラットフォームにおける認証されていないローカル ファイル インクルードの脆弱性である CVE-2025-11371 は、攻撃者によって悪用されています。
Gladinet はこの脆弱性とその積極的な悪用を認識していますが、パッチはまだ開発中です。それまでの間、ユーザーはインストール環境内のハンドラーを無効にすることでこの欠陥を軽減できますし、そうすべきです。 Web.config ファイル。
「この脆弱性が実際に悪用され、これまでに 3 社の顧客が影響を受けていることを確認しています」とハントレスの研究者は警告し、Gladinet のソリューションを使用している組織に対し、できるだけ早く軽減策を導入するようアドバイスしました。
CVE-2025-11371 が悪用されました
CentreStack は、マネージド サービス プロバイダーと中小企業を対象とした、ファイル共有、同期、およびリモート アクセスのプラットフォームです。 Triofox は、中規模および大企業向けの安全なファイル アクセス/ゲートウェイ ソリューションであり、ユーザーは VPN を使用せずにファイルにアクセスできます。
どちらのソリューションも、オンプレミスまたは組織のクラウド内でセルフホストすることも、Gladinet のクラウドでホストすることもできます。
CVE-2025-11371 は、利用可能な最新バージョン (16.7.10368.56560) および以前のすべてのバージョンの Gladinet CentreStack および TrioFox のデフォルトのインストールと構成に影響します。
Huntress の調査員によると、CVE-2025-11371 により、攻撃者は脆弱なアプリケーションからマシン キーを取得できます。 Web.config ファイルを開き、CVE-2025-30406 ViewState 逆シリアル化の脆弱性を介してリモート コード実行を実行するためです。この脆弱性は今年初めに攻撃者によって悪用され、その後パッチが適用されました。
Huntress は、2025 年 9 月 26 日に、バージョン 16.4.10315.56368 以降のバージョン (つまり、CVE-2025-30406 の修正が適用されたバージョン) を実行していた顧客の CentreStack インスタンスで CVE-2025-11371 の悪用を観察しました。
したがって、修正は不十分であり、攻撃者は依然として IIS から machineKey を取得できるようです。 Web.config ファイルを作成し、それを使用して、ソリューションの整合性チェックに合格する ASP.NET ViewState ペイロードを偽造します。
修正を待っています
「調査中に、Gladinet が緩和策を実施するために共通の顧客と協力したという証拠を確認しました」とハントレスの研究者は指摘しました。
「Hunttress は、この発見の直後に、当社の標準的な脆弱性開示ポリシーに従って、欠陥を開示するために Gladinet に連絡を取りました。Gladinet は、この脆弱性を認識しており、直ちに回避策を顧客に通知する手続き中であることを確認しました。」
この実際に悪用される問題を軽減するには、ファイル内の特定の行を削除します。 Web.config ファイルは次の場所にあります C:Program Files (x86)Gladinet Cloud EnterpriseUploadDownloadProxyWeb.config。
「これはプラットフォームの一部の機能に影響を与えますが、パッチが適用されるまでこの脆弱性が悪用されることは確実になくなります」と研究者らは述べています。 追加した。
まだまだ未知の部分が多い
ハントレスは、攻撃者がさらにどのような悪意のある活動を計画しているかを確認する前に、攻撃をブロックしました。
今年初めの CVE-2025-30406 を悪用した攻撃では、攻撃者は悪意のある実行可能ファイルをダウンロードし、リモート アクセス ツールをインストールし、水平移動を実行しようとしました。


#攻撃者はパッチが適用されていない #Gladinet #CentreStackTriofox #の脆弱性 #CVE202511371 #を悪用しています