ΑρχικήSecurityΗ Fortra διορθώνει κρίσιμη ευπάθεια GoAnywhere MFT

Η Fortra διορθώνει κρίσιμη ευπάθεια GoAnywhere MFT

Η Fortra κυκλοφόρησε ενημερώσεις κώδικα για μια ευπάθεια κρίσιμης σοβαρότητας στο λογισμικό GoAnywhere secure managed file transfer (MFT) που θα μπορούσε να αξιοποιηθεί για την εισαγωγή εντολών.

Δείτε επίσης: Προσοχή: Κρίσιμη ευπάθεια στην πλατφόρμα GoAnywhere MFT

Fortra

Το GoAnywhere MFT είναι μια εταιρική εφαρμογή που επιτρέπει στους οργανισμούς να αυτοματοποιούν και να ασφαλίζουν την ανταλλαγή δεδομένων με τους εμπορικούς τους συνεργάτες.

Παρακολουθούμενο ως CVE-2025-10035 (βαθμολογία CVSS 10), το κρίσιμο σφάλμα περιγράφεται ως ένα πρόβλημα αποσειριοποίησης μη αξιόπιστων δεδομένων που επηρεάζει το servlet άδειας χρήσης της εφαρμογής.

Σύμφωνα με την συμβουλευτική της Fortra, το σφάλμα θα μπορούσε να αξιοποιηθεί από «έναν δράστη με μια έγκυρα πλαστογραφημένη υπογραφή απόκρισης άδειας χρήσης για την αποσειριοποίηση ενός αυθαίρετου αντικειμένου που ελέγχεται από τον δράστη, οδηγώντας ενδεχομένως σε εισαγωγή εντολών».

Η επιτυχής εκμετάλλευση του ελαττώματος, προειδοποιεί η Rapid7, θα μπορούσε να επιτρέψει σε μη εξουσιοδοτημένους εισβολείς να επιτύχουν απομακρυσμένη εκτέλεση κώδικα (RCE) σε ευάλωτες παρουσίες GoAnywhere MFT.

Δείτε ακόμα: Δημοφιλείς ευπάθειες Zero-Day εκμεταλλεύονται ενεργά το 2025

Η Fortra διορθώνει κρίσιμη ευπάθεια GoAnywhere MFT

Η Fortra συμπεριέλαβε ενημερώσεις κώδικα για το ελάττωμα ασφαλείας στο GoAnywhere MFT έκδοση 7.8.4 και στο GoAnywhere MFT Sustain έκδοση 7.6.3 και προέτρεψε τους πελάτες να διασφαλίσουν ότι η Κονσόλα Διαχείρισης GoAnywhere δεν είναι προσβάσιμη στο κοινό.

Η Fortra συμβουλεύει επίσης τους πελάτες να παρακολουθούν τα αρχεία καταγραφής ελέγχου διαχειριστή για ύποπτη δραστηριότητα και να αναζητούν στα αρχεία καταγραφής σφάλματα που περιέχουν τη συμβολοσειρά SignedObject.getObject: στις ιχνηλασίες στοίβας εξαιρέσεων, η οποία υποδεικνύει την επίδραση από την ευπάθεια.

Ωστόσο, η Fortra δεν αναφέρει ότι αυτή η ευπάθεια αξιοποιήθηκε σε πραγματικό χρόνο και η Rapid7 σημειώνει ότι δεν έχει δει ούτε κώδικα δημόσιας εκμετάλλευσης.

Δείτε επίσης: Η CISA προειδοποιεί για ευπάθειες της Delta Electronics

Η Fortra διορθώνει κρίσιμη ευπάθεια GoAnywhere MFT

Το 2023, χάκερ που σχετίζονται με την περίφημη επιχείρηση ransomware Cl0p εκμεταλλεύτηκαν μια ευπάθεια zero-day (CVE-2023-0669) στο προϊόν μεταφοράς αρχείων της Fortra, δημιούργησαν μη εξουσιοδοτημένους λογαριασμούς σε περιβάλλοντα πελατών και έκλεψαν δεδομένα από δεκάδες οργανισμούς.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS