Почему Gladinet CentreStack оказался уязвимым для критических атак с помощью hard-coded machineKey?

В марте 2025 года была выявлена опасная уязвимость в программном обеспечении Gladinet CentreStack, которая немедленно привлекла внимание специалистов по кибербезопасности. Уязвимость получила идентификатор CVE-2025-30406 и критическую оценку по шкале CVSS — 9.0. Главная причина — использование жёстко заданного (hard-coded) криптографического ключа machineKey в конфигурационном файле web.config сервера IIS.
Почему Gladinet CentreStack оказался уязвимым для критических атак с помощью hard-coded machineKey?
Изображение носит иллюстративный характер

Эксплуатация этой уязвимости стала возможной вследствие того, что CentreStack некорректно управлял ключами, отвечающими за целостность ViewState. Если злоумышленник знал значение machineKey, он мог создать вредоносный payload, который сервер принимал за легитимный. Это давало возможность удалённого выполнения кода (RCE) на сервере без ведома владельца системы.

В марте 2025 года уязвимость стала эксплуатироваться злоумышленниками до того, как был выпущен официальный патч. Данный факт квалифицирует проблему как zero-day — атаку на нулевой день, когда разработчики ещё не подготовили исправление, а пользователи остаются беззащитными. Несмотря на отсутствие данных о конкретных жертвах или группах-нападавших, подтверждение активной эксплуатации стало основанием для экстренного реагирования.

Американское агентство по кибербезопасности и инфраструктуре (CISA) официально включило CVE-2025-30406 в свой каталог известных эксплуатируемых уязвимостей (KEV). В своём заявлении CISA отметило: «Gladinet CentreStack содержит уязвимость, связанную с использованием жёстко заданного криптографического ключа при управлении ключами для проверки целостности ViewState. Успешная эксплуатация позволяет злоумышленнику подделывать ViewState-пакеты для серверной десериализации, что даёт возможность удалённого выполнения кода».

3 апреля 2025 года был выпущен патч версии 16.4.10315.56368, устраняющий уязвимость. Компания Gladinet в своём уведомлении подтвердила, что случаи успешных атак имели место и настоятельно рекомендовала всем клиентам срочно обновить программное обеспечение. Для тех, кто не может немедленно установить патч, был предложен временный обходной путь — смена значения machineKey в файле web.config для предотвращения известных атак.

Из-за отсутствия технических деталей о способах эксплуатации и идентификации нападавших организациям рекомендуется максимально быстро реагировать на появление новых патчей, особенно когда речь идёт о продуктах, обрабатывающих чувствительные данные и обеспечивающих облачный доступ.

Инцидент с CentreStack показал, что даже современное программное обеспечение подвержено фундаментальным ошибкам — в данном случае, использованию hard-coded ключей, которые критически ослабляют защиту. Уроки этого случая подчёркивают необходимость регулярного аудита конфигураций и обновления систем безопасности для минимизации рисков от подобных угроз.


Новое на сайте

19230Кто вы по хронотипу — сова или жаворонок? 19229Сколько миллиардов лет отведено земле и другим планетам до их неизбежного разрушения? 19228Как экспериментальная назальная вакцина защищает лабораторных мышей от вирусов, бактерий... 19225Как привычная проверка паспорта превращается в скрытый канал утечки данных внутри... 19224Многоступенчатая угроза VOIDGEIST: как злоумышленники скрытно внедряют трояны XWorm,... 19223Эпоха «вайбвейра»: ИИ и экзотический код в масштабных кибератаках группировки APT36 19222Почему переход на ИИ-управление рисками становится главным условием роста для современных... 19221Атака на телекоммуникации южной Америки: новые инструменты китайской группировки UAT-9244 19220Критические бреши Hikvision и Rockwell Automation спровоцировали экстренные меры... 19219Масштабная кампания ClickFix использует Windows Terminal для развертывания Lumma Stealer... 19218Критический март для Cisco: хакеры активно эксплуатируют уязвимости Catalyst SD-WAN... 19217Трансформация двухколесного будущего: от индустриального триумфа до постапокалиптического... 19216Смертельный симбиоз спама и эксплойтов: как хакеры захватывают корпоративные сети за 11... 19215Как новые SaaS-платформы вроде Starkiller и 1Phish позволяют киберпреступникам незаметно... 19214Инженерия ужаса: как паровые машины и математика создали гений Эдгара Аллана по
Ссылка