ΑρχικήSecurityΕκμετάλλευση hard-coded keys της Gladinet για εκτέλεση κώδικα

Εκμετάλλευση hard-coded keys της Gladinet για εκτέλεση κώδικα

Η Huntress προειδοποιεί για μια νέα ευπάθεια στα προϊόντα CentreStack και Triofox της Gladinet, η οποία χρησιμοποιείται ενεργά και προκύπτει από τη χρήση hard-coded cryptographic keys. Μέχρι στιγμής, έχει επηρεάσει εννέα οργανισμούς.

Gladinet hard-coded

“Οι κακόβουλοι παράγοντες μπορούν ενδεχομένως να εκμεταλλευτούν αυτή την ευπάθεια για να αποκτήσουν πρόσβαση στο αρχείο web.config, ανοίγοντας την πόρτα για deserialization και απομακρυσμένη εκτέλεση κώδικα“, δήλωσε ο ερευνητής ασφαλείας Bryan Masters.

Η χρήση hard-coded cryptographic keys της Gladinet θα μπορούσε να επιτρέψει στους κακόβουλους παράγοντες να αποκρυπτογραφήσουν ή να κατασκευάσουν access tickets, κάτι που θα τους επέτρεπε να αποκτήσουν πρόσβαση σε ευαίσθητα αρχεία όπως το web.config, το οποίο μπορεί να εκμεταλλευτεί για να επιτευχθεί ViewState deserialization και απομακρυσμένη εκτέλεση κώδικα, πρόσθεσε η εταιρεία κυβερνοασφάλειας.

Δείτε επίσης: Τα GitHub Action Secrets δεν είναι πλέον ασφαλή

Στον πυρήνα του, το ζήτημα βασίζεται σε μια λειτουργία με την ονομασία “GenerateSecKey()” που υπάρχει στο “GladCtrl64.dll” και χρησιμοποιείται για τη δημιουργία των cryptographic keys, που είναι απαραίτητα για την κρυπτογράφηση access tickets που περιέχουν δεδομένα εξουσιοδότησης (δηλαδή, Όνομα Χρήστη και Κωδικό) και επιτρέπουν την πρόσβαση στο σύστημα αρχείων ως χρήστης (εφόσον τα διαπιστευτήρια είναι έγκυρα).

Επειδή η λειτουργία GenerateSecKey() επιστρέφει τα ίδια 100-byte text strings και αυτές οι συμβολοσειρές χρησιμοποιούνται για την παραγωγή των cryptographic keys, τα κλειδιά δεν αλλάζουν ποτέ και μπορούν να χρησιμοποιηθούν για την αποκρυπτογράφηση οποιουδήποτε ticket που παράγεται από τον διακομιστή ή ακόμη και για την κρυπτογράφηση ενός ticket της επιλογής του επιτιθέμενου.

Αυτό, με τη σειρά του, ανοίγει την πόρτα σε ένα σενάριο όπου μπορεί να εκμεταλλευτεί για να αποκτήσει πρόσβαση σε αρχεία που περιέχουν πολύτιμα δεδομένα (όπως το αρχείο web.config) και να αποκτήσει το machine key που απαιτείται για την απομακρυσμένη εκτέλεση κώδικα μέσω ViewState deserialization.

Δείτε επίσης: Racks, εξάπλωση και ο μύθος της πλεονάζουσας ασφάλειας

Εκμετάλλευση hard-coded keys της Gladinet για εκτέλεση κώδικα
Εκμετάλλευση hard-coded keys της Gladinet για εκτέλεση κώδικα

Οι επιθέσεις, σύμφωνα με την Huntress, παίρνουν τη μορφή ειδικά κατασκευασμένων URL requests προς το “/storage/filesvr.dn” endpoint.

Οι προσπάθειες επίθεσης έχουν βρεθεί να αφήνουν τα πεδία Όνομα Χρήστη και Κωδικό κενά, προκαλώντας την εφαρμογή να επιστρέψει στο IIS Application Pool Identity. Το πεδίο χρονικής σήμανσης στο access ticket, το οποίο αναφέρεται στον χρόνο δημιουργίας του ticket, έχει οριστεί στο 9999, δημιουργώντας ουσιαστικά ένα ticket που δεν λήγει ποτέ και επιτρέποντας στους κακόβουλους παράγοντες να επαναχρησιμοποιούν το URL επ’ αόριστον και να κατεβάζουν τη διαμόρφωση του διακομιστή.

Μέχρι τις 10 Δεκεμβρίου, είχαν επηρεαστεί έως και εννέα οργανισμοί από αυτή την ευπάθεια. Αυτοί οι οργανισμοί ανήκουν σε ένα ευρύ φάσμα τομέων, όπως η υγειονομική περίθαλψη και η τεχνολογία. Οι επιθέσεις προέρχονται από τη διεύθυνση IP 147.124.216[.]205 και προσπαθούν να συνδυάσουν μια προηγουμένως αποκαλυφθείσα ευπάθεια στις ίδιες εφαρμογές (CVE-2025-11371) με τη νέα εκμετάλλευση για να αποκτήσουν τοmachine key από το αρχείο web.config.

“Μόλις ο επιτιθέμενος κατάφερε να αποκτήσει τα κλειδιά, πραγματοποίησε μια επίθεση viewstate deserialization και στη συνέχεια προσπάθησε να ανακτήσει το output της εκτέλεσης, η οποία απέτυχε“, δήλωσε η Huntress.

Δείτε επίσης: Βορειοκορεάτες χάκερ εκμεταλλεύονται το React2Shell για την ανάπτυξη του EtherRAT

Gladinet: Ενημέρωση CentreStack και Triofox για προστασία

Λόγω της ενεργής εκμετάλλευσης, οι οργανισμοί που χρησιμοποιούν τα CentreStack και Triofox θα πρέπει να ενημερώσουν στην τελευταία έκδοση, 16.12.10420.56791, που κυκλοφόρησε στις 8 Δεκεμβρίου 2025. Επιπλέον, συνιστάται να σαρώσουν τα αρχεία καταγραφής για την παρουσία της συμβολοσειράς “vghpI7EToZUDIZDdprSubL3mTZ2”, η οποία είναι η κρυπτογραφημένη αναπαράσταση της διαδρομής του αρχείου web.config.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Εκμετάλλευση hard-coded keys της Gladinet για εκτέλεση κώδικα

Σε περίπτωση που ανιχνευθούν δείκτες παραβίασης (IoCs), είναι επιτακτική ανάγκη να machine key rotation μέσω αυτών των βημάτων:

1. Στον διακομιστή CentreStack, μεταβείτε στον φάκελο εγκατάστασης του CentreStack C:\Program Files (x86)\Gladinet Cloud Enterprise\root.

2. Δημιουργήστε ένα αντίγραφο ασφαλείας του web.config.

3. Ανοίξτε το IIS Manager

4. Μεταβείτε στα Sites -> Default Web Site.

5. Στην ενότητα ASP.NET, κάντε διπλό κλικ στο Machine Key.

6. Κάντε κλικ στο ‘Generate Keys‘ στο δεξί πλαίσιο.

7. Κάντε κλικ στην επιλογή Apply για να το αποθηκεύσετε στο root\web.config.

8. Επανεκκινήστε τις υπηρεσίες IIS αφού επαναλάβετε το ίδιο βήμα για όλους τους κόμβους εργασίας

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS