ΑρχικήSecurityΗ ευπάθεια .NET SOAPwn επιτρέπει RCE επίθεση

Η ευπάθεια .NET SOAPwn επιτρέπει RCE επίθεση

Νέα έρευνα αποκάλυψε εκμεταλλεύσιμα primitives στο .NET Framework που θα μπορούσαν να χρησιμοποιηθούν εναντίον enterprise-grade applications για την επίτευξη απομακρυσμένης εκτέλεσης κώδικα. Η WatchTowr Labs, η οποία έχει κωδικοποιήσει την ευπάθεια ως .NET SOAPwn, ανέφερε ότι το ζήτημα επηρεάζει το Barracuda Service Center RMM, το Ivanti Endpoint Manager (EPM) και το Umbraco 8. Ωστόσο, ο αριθμός των επηρεαζόμενων προμηθευτών είναι πιθανό να είναι μεγαλύτερος δεδομένης της ευρείας χρήσης του .NET.

.NET SOAPwn

Τα ευρήματα παρουσιάστηκαν από τον ερευνητή ασφαλείας της WatchTowr, Piotr Bazydlo, στο συνέδριο ασφαλείας Black Hat Europe στο Λονδίνο.

Δείτε επίσης: Ευπάθεια WinRAR CVE-2025-6218 υπό ενεργή επίθεση

Το SOAPwn επιτρέπει στους επιτιθέμενους να εκμεταλλεύονται Web Services Description Language (WSDL) imports και HTTP client proxies για να εκτελούν αυθαίρετο κώδικα σε προϊόντα που βασίζονται στις βάσεις του .NET λόγω σφαλμάτων στον τρόπο που χειρίζονται τα μηνύματα Simple Object Access Protocol (SOAP).

“Συνήθως είναι εκμεταλλεύσιμο μέσω SOAP clients, ειδικά αν δημιουργούνται δυναμικά από το WSDL που ελέγχεται από τον επιτιθέμενο“, δήλωσε ο Bazydlo.

Ως αποτέλεσμα, οι HTTP client proxies του .NET Framework μπορούν να χειραγωγηθούν ώστε να χρησιμοποιούν file system handlers και να επιτύχουν arbitrary file write περνώντας ως URL κάτι όπως “file://<attacker-controlled input>” σε έναν SOAP client proxy. Αυτό οδηγεί τελικά σε εκτέλεση κώδικα. Για να χειροτερέψουν τα πράγματα, μπορεί να χρησιμοποιηθεί για την αντικατάσταση υπαρχόντων αρχείων, καθώς ο εισβολέας ελέγχει την πλήρη διαδρομή εγγραφής.

Η ευπάθεια .NET SOAPwn επιτρέπει RCE επίθεση

Σε ένα υποθετικό σενάριο επίθεσης, ένας απειλητικός παράγοντας θα μπορούσε να εκμεταλλευτεί αυτή τη συμπεριφορά για να παρέχει ένα Universal Naming Convention (UNC) path (π.χ., “file://attacker.server/poc/poc”) και να προκαλέσει την εγγραφή του SOAP request σε ένα SMB share υπό τον έλεγχό τους. Αυτό μπορεί να επιτρέψει σε έναν επιτιθέμενο να καταγράψει το NTLM challenge και να το αποκωδικοποιήσει.

Δείτε επίσης: Βορειοκορεάτες χάκερ εκμεταλλεύονται το React2Shell για την ανάπτυξη του EtherRAT

Η έρευνα, επίσης, βρήκε ότι ένας πιο ισχυρός εκμεταλλεύσιμος τρόπος μπορεί να χρησιμοποιηθεί σε εφαρμογές που δημιουργούν HTTP client proxies από αρχεία WSDL χρησιμοποιώντας το the ServiceDescriptionImporter class (εκμεταλλευόμενοι το γεγονός ότι δεν επικυρώνει το URL που χρησιμοποιείται από τον παραγόμενο HTTP client proxy).

Σε αυτή την τεχνική, ένας επιτιθέμενος μπορεί να παρέχει ένα URL που δείχνει σε ένα αρχείο WSDL που ελέγχει, και να επιτύχει απομακρυσμένη εκτέλεση κώδικα αφήνοντας ένα πλήρως λειτουργικό ASPX web shell ή πρόσθετα payloads όπως CSHTML web shells ή PowerShell scripts.

Η ευπάθεια .NET SOAPwn επιτρέπει RCE επίθεση

Η Microsoft δεν θα διορθώσει την ευπάθεια .NET SOAPwn

Μετά από υπεύθυνη αποκάλυψη τον Μάρτιο του 2024 και τον Ιούλιο του 2025, η Microsoft επέλεξε να μην διορθώσει την ευπάθεια, δηλώνοντας ότι το ζήτημα προέρχεται είτε από πρόβλημα εφαρμογής είτε από συμπεριφορά, και ότι “οι χρήστες δεν πρέπει να εμπλέκονται σε untrusted input που μπορεί να δημιουργήσει και να εκτελέσει κώδικα“.

Τα ευρήματα δείχνουν πώς η αναμενόμενη συμπεριφορά σε ένα δημοφιλές framework μπορεί να γίνει μια πιθανή διαδρομή εκμετάλλευσης που οδηγεί σε NTLM relaying ή αυθαίρετες εγγραφές αρχείων. Το ζήτημα έχει αντιμετωπιστεί στην έκδοση Barracuda Service Center RMM 2025.1.1 (CVE-2025-34392, βαθμολογία CVSS: 9.8) και στην έκδοση Ivanti EPM 2024 SU4 SR1 (CVE-2025-13659, βαθμολογία CVSS: 8.8).

Δείτε επίσης: Κατάχρηση ευπαθειών στο Ivanti Connect Secure για διανομή του MetaRAT

“Είναι δυνατόν να κάνουμε τους SOAP proxies να γράφουν τα SOAP requests σε αρχεία αντί να τα στέλνουν μέσω HTTP“, δήλωσε ο Bazydlo. “Σε πολλές περιπτώσεις, αυτό οδηγεί σε απομακρυσμένη εκτέλεση κώδικα μέσω μεταφορτώσεων webshell ή μεταφορτώσεων PowerShell script. Η ακριβής επίπτωση εξαρτάται από την εφαρμογή που χρησιμοποιεί τα proxy classes“.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS