Чем грозит использование жестко закодированных ключей в решениях Gladinet?

Компания по кибербезопасности Huntress обнаружила активную эксплуатацию критической уязвимости в продуктах Gladinet CentreStack и Gladinet Triofox. Проблема связана с использованием жестко закодированных криптографических ключей, что позволяет злоумышленникам получать несанкционированный доступ к системам, манипулировать билетами доступа и выполнять удаленный код (RCE). По состоянию на 10 декабря зафиксировано уже девять пострадавших организаций, преимущественно в секторах здравоохранения и технологий.
Чем грозит использование жестко закодированных ключей в решениях Gladinet?
Изображение носит иллюстративный характер

Корень проблемы кроется в файле GladCtrl64.dll, а именно в функции под названием GenerateSecKey(). Исследователь безопасности Брайан Мастерс выяснил, что эта функция возвращает идентичные 100-байтовые текстовые строки. Поскольку эти строки используются для генерации криптографических ключей и никогда не меняются, ключи остаются статичными. Это позволяет атакующим расшифровывать любые билеты, созданные сервером, а также шифровать и подделывать собственные билеты доступа.

Вектор атаки предполагает отправку специально созданных URL-запросов к конечной точке /storage/filesvr.dn. Злоумышленники оставляют поля Username и Password пустыми, что заставляет приложение использовать идентификатор пула приложений IIS (IIS Application Pool Identity) в качестве резервного механизма. Обладая валидными учетными данными или используя этот механизм обхода, хакеры получают доступ к файловой системе с правами пользователя.

Для обеспечения персистентности и расширения атаки злоумышленники манипулируют временными метками. Устанавливая значение timestamp на 9999, они создают билет, срок действия которого никогда не истекает. Это позволяет неограниченно использовать поддельный доступ для загрузки конфигурации сервера. Основной целью атакующих является файл web.config, из которого они пытаются извлечь machine key (машинный ключ).

Конечной целью атаки является достижение десериализации ViewState и последующее удаленное выполнение кода. Хакеры пытаются связать эту новую эксплуатацию с ранее раскрытой уязвимостью CVE-2025-11371. Наблюдения показали, что атакующие успешно выполняли атаку десериализации ViewState, однако им не удавалось получить выходные данные выполнения команд.

Специалисты выявили конкретные индикаторы компрометации (IOCs). Атаки исходят с IP-адреса 147.124.216[.]205. Администраторам систем настоятельно рекомендуется просканировать журналы на наличие специфической строки «vghpI7EToZUDIZDdprSubL3mTZ2». Данная последовательность символов представляет собой зашифрованный путь к файлу web.config и служит четким сигналом попытки взлома.

Для устранения уязвимости компания Gladinet выпустила обновление безопасности. Безопасной версией программного обеспечения является сборка 16.12.10420.56791, которая была опубликована 8 декабря 2025 года. Всем пользователям CentreStack и Triofox необходимо незамедлительно обновить свои системы до этой или более поздней версии.

Помимо обновления ПО, требуется ручной сброс Machine Key через диспетчер IIS. Процедура включает открытие IIS Manager, переход к Sites -> Default Web Site и выбор пункта Machine Key в разделе . После этого необходимо нажать «Generate Keys» на правой панели и подтвердить действие кнопкой Apply, чтобы сохранить новые ключи в root\web.config.


Новое на сайте

20066[b]Фотосинтез в глазах мышей: возможно ли это без превращения в растение?[/b] 20065[b]СПКЯ стало СПМЯ: почему переименование болезни, затрагивающей миллионы женщин, заняло... 20064[b]Почему великая пирамида Гизы пережила все землетрясения за 4500 лет[/b] 20063[b]Генетика Homo erectus: что зубная эмаль рассказала о наших предках[/b] 20062[b]Кости в бухте эребус: что кости моряков Франклина рассказывают спустя полтора века[/b] 20061[b]Крупнейший плавучий ветрогенератор в мире: Китай испытывает установку у берегов... 20060[b]Карие глаза младенца стали индиго после лечения от COVID-19[/b] 20058[b]Почему серебряная чаша с Афиной пролежала в немецком лесу две тысячи лет?[/b] 20057[b]Дыра в атмосфере солнца: вспышка достигла пика и может зажечь полярное сияние[/b] 20056[b]Динго возрастом 950 лет: кто и зачем кормил могилу животного сотни лет?[/b] 20055[b]Томоэ гозэн: женщина-самурай, которая существовала на самом деле[/b] 20054[b]Что видели астронавты «Аполлона-12» над лунным горизонтом?[/b] 20053[b]Восковой блокнот на латыни и шёлковая туалетная бумага: кто посещал средневековый... 20052[b]Хантавирус на борту: 41 человек под наблюдением после рейса MV Hondius[/b]
Ссылка