ΑρχικήSecurityPoC Exploit για ευπάθεια RCE στο IIS Web Deploy

PoC Exploit για ευπάθεια RCE στο IIS Web Deploy

Ένα proof-of-concept exploit (PoC) για μια κρίσιμη ευπάθεια στο εργαλείο IIS Web Deploy (msdeploy) της Microsoft, δημοσιεύθηκε αυτή την εβδομάδα, προκαλώντας πανικό στις κοινότητες .NET και DevOps.

PoC Exploit RCE IIS Web Deploy

Η ευπάθεια, που παρακολουθείται ως CVE-2025-53772, εντοπίζεται στο μη ασφαλές deserialization των HTTP header contents στα endpoints msdeployagentservice και msdeploy.axd. Επιτρέπει σε μη εξουσιοδοτημένους επιτιθέμενους να εκτελέσουν αυθαίρετο κώδικα στους διακομιστές–στόχους.

Proof-of-Concept για την ευπάθεια στο IIS Web Deploy

Στην καρδιά της ευπάθειας βρίσκεται ένα custom deserialization routine που παραμελεί την ισχυρή επικύρωση εισόδου. Η Hawktrace αναφέρει ότι το ευάλωτο code path επεξεργάζεται ένα payload κωδικοποιημένο σε Base64 και συμπιεσμένο με GZip, το οποίο λαμβάνεται από το MSDeploy.SyncOptions HTTP header.

Δείτε επίσης: Ευπάθειες στους ελεγκτές Copeland OT μπορούν να καταχραστούν

Η ακολουθία της αποκωδικοποίησης Base64, ακολουθούμενη από την αποσυμπίεση GZip και το BinaryFormatter.Deserialize(), αποτυγχάνει να επιβάλει type whitelisting, επιτρέποντας σε κακόβουλα payloads να δημιουργήσουν επικίνδυνα αντικείμενα. Συγκεκριμένα, η κατασκευή ενός SortedSet<string> object που υποστηρίζεται από ένα MulticastDelegate invocation list ενεργοποιεί την εκκίνηση διαδικασιών, οδηγώντας σε απομακρυσμένη εκτέλεση κώδικα.

PoC Exploit για ευπάθεια RCE στο IIS Web Deploy

Το διαθέσιμο PoC δείχνει πώς ένας επιτιθέμενος μπορεί να εκμεταλλευτεί τους μηχανισμούς serialization του .NET: στέλνοντας το payload σε ένα HTTP POST στο /msdeploy.axd, εκκινείται το calc.exe στον διακομιστή.

Η Microsoft έχει αποδώσει ένα CVSS σκορ 8.8/10 για το CVE-2025-53772. Για να προστατευτεί κάποιος από αυτή την ευπάθεια, καλείται να προχωρήσει σε απενεργοποίηση του Web Deploy Agent Service (MsDepSvc), επιβολή αυστηρών network ACLs στο endpoint msdeploy.axd και εφαρμογή inbound filtering για να μπλοκάρει απροσδόκητα headers MSDeploy.SyncOptions.

Δείτε επίσης: CISA: Νέες ευπάθειες TP-Link και WhatsApp στον Κατάλογο KEV

Η μακροπρόθεσμη αποκατάσταση απαιτεί την αντικατάσταση του BinaryFormatter με έναν ασφαλή serializer(π.χ., DataContractSerializer με ρητά  type contracts) και την επικύρωση όλων των header inputs πριν από το deserialization.

Καθώς τα PoC exploits κυκλοφορούν, οι οργανισμοί που χρησιμοποιούν το IIS Web Deploy πρέπει να δώσουν προτεραιότητα στην επιδιόρθωση και την ενίσχυση, για να αποτρέψουν εξουσιοδοτημένους επιτιθέμενους να εκμεταλλευτούν αυτό το κρίσιμο RCE σφάλμα.

Η δημοσίευση ενός proof-of-concept δεν είναι απλώς ένα τεχνικό περιστατικό, αλλά μια ένδειξη για το πώς τα εργαλεία ανάπτυξης λογισμικού μετατρέπονται σε πολλαπλασιαστές κινδύνου. Το Web Deploy χρησιμοποιείται εκτενώς από ομάδες DevOps για την αυτοματοποίηση ενημερώσεων και deployments σε IIS servers· επομένως, μια ευπάθεια σε αυτό το επίπεδο δεν πλήττει μόνο μεμονωμένους servers, αλλά μπορεί να εκθέσει ολόκληρα pipelines ανάπτυξης.

PoC Exploit για ευπάθεια RCE στο IIS Web Deploy
PoC Exploit για ευπάθεια RCE στο IIS Web Deploy

Το πρόβλημα με το deserialization στον .NET χώρο είναι γνωστό εδώ και χρόνια, με τον BinaryFormatter να αποτελεί διαχρονική «ωρολογιακή βόμβα». Παρά τις επανειλημμένες προειδοποιήσεις της Microsoft για την αποφυγή του, πολλά projects εξακολουθούν να τον χρησιμοποιούν λόγω συμβατότητας ή αδράνειας. Το γεγονός ότι μια τόσο βασική βιβλιοθήκη παραμένει ενεργή, δείχνει τη δυσκολία μετάβασης σε πιο ασφαλείς επιλογές, αλλά και την έλλειψη πίεσης από πλευράς οργανισμών για προληπτικές αλλαγές.

Δείτε επίσης: Ευπάθεια στο MobSF επιτρέπει upload κακόβουλων αρχείων

Η ύπαρξη ενός δημόσιου PoC κάνει την κατάσταση ακόμη πιο επείγουσα: ακόμη και επιτιθέμενοι με περιορισμένες δεξιότητες μπορούν να αντιγράψουν το exploit και να το χρησιμοποιήσουν σε ευάλωτους servers. Αυτό μετατρέπει τη θεωρητική απειλή σε μαζικά αξιοποιήσιμη επίθεση. Για οργανισμούς που φιλοξενούν κρίσιμες υπηρεσίες στο IIS, μια παραβίαση RCE σημαίνει πλήρη έλεγχο του συστήματος από τον εισβολέα – με ό,τι συνεπάγεται για δεδομένα, ακεραιότητα εφαρμογών και επιχειρησιακή συνέχεια.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το περιστατικό πρέπει να λειτουργήσει ως αφύπνιση. Δεν αρκεί η άμεση εφαρμογή mitigation μέτρων· απαιτείται κουλτούρα ασφάλειας στον κύκλο ζωής ανάπτυξης. Αν το DevOps συνεχίσει να αγνοεί τις βασικές αρχές secure coding, τέτοιες κρίσεις θα επανέρχονται σε τακτική βάση, με ολοένα και πιο σοβαρές επιπτώσεις.

Η υπόθεση του IIS Web Deploy αποδεικνύει ότι τα εργαλεία ευκολίας μπορούν να γίνουν «πίσω πόρτες» για επιθέσεις. Η ταχύτητα ανάπτυξης δεν πρέπει να θυσιάζει την ασφάλεια· διαφορετικά, οι οργανισμοί θα πληρώνουν βαρύ τίμημα για την αμέλειά τους.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS