Μια νέα, ιδιαίτερα σοβαρή ευπάθεια στο οικοσύστημα λογισμικού της ASUSTOR έφερε στο φως η κοινότητα κυβερνοασφάλειας, αποκαλύπτοντας ότι δύο βασικές εφαρμογές της εταιρείας μπορούν να επιτρέψουν σε εισβολείς να τρέξουν κακόβουλο κώδικα με αυξημένα δικαιώματα. Η ευπάθεια έχει καταγραφεί ως CVE-2025-13051 και χαρακτηρίζεται ως υψηλού ρίσκου, ειδικά για χρήστες που συνεχίζουν να βασίζονται σε παλαιότερες εκδόσεις των εφαρμογών.

Η ASUSTOR έσπευσε να κυκλοφορήσει διορθωτικές ενημερώσεις, ωστόσο η ζημιά που μπορεί να προκαλέσει η συγκεκριμένη αδυναμία είναι σημαντική.
Από πού προέρχεται το κενό: DLL hijacking
Πρόκειται για μια αδυναμία DLL hijacking που παρουσιάζεται όταν οι υπηρεσίες ASUSTOR Backup Plan (ABP) και ASUSTOR EZSync (AES) εγκαθίστανται σε καταλόγους που είναι προσβάσιμοι από non-administrative users.
Δείτε επίσης: Grafana: Κρίσιμη ευπάθεια επιτρέπει κλιμάκωση προνομίων
Η τεχνική είναι γνωστή: ο επιτιθέμενος αντικαθιστά ένα γνήσιο DLL που χρησιμοποιεί η εφαρμογή με μια τροποποιημένη, κακόβουλη έκδοση. Εφόσον το νέο αρχείο έχει το ίδιο όνομα με το νόμιμο DLL, η υπηρεσία το φορτώνει χωρίς δεύτερη σκέψη.
Το αποτέλεσμα; Κατά την επανεκκίνηση, η εφαρμογή εκτελεί τον κακόβουλο κώδικα ως LocalSystem, το πιο ισχυρό επίπεδο προνομίων σε ένα Windows περιβάλλον.
Δυνατότητες του εισβολέα: Από πλήρη πρόσβαση έως μόνιμη εγκατάσταση backdoor
Η εκτέλεση κώδικα με δικαιώματα LocalSystem δεν είναι απλώς ένα τεχνικό σφάλμα· αποτελεί δρόμο προς πλήρη κυριαρχία στον υπολογιστή.
Δείτε επίσης: Broadcom: Παραβίαση από την Cl0p μέσω zero-day στο Oracle EBS;
Ένας εισβολέας που εκμεταλλεύεται την ευπάθεια μπορεί να:
- εγκαταστήσει ransomware ή spyware,
- τροποποιήσει κρίσιμες ρυθμίσεις ασφαλείας,
- υποκλέψει ευαίσθητα δεδομένα από συνδεδεμένα shares,
- δημιουργήσει persistent πρόσβαση ακόμη κι αν ο χρήστης κάνει επανεκκίνηση,
- κινηθεί σε ολόκληρο το δίκτυο, ειδικά όταν τα ASUSTOR εργαλεία υπάρχουν σε επαγγελματικούς υπολογιστές.
Η τεχνική DLL hijacking είναι γνωστή εδώ και χρόνια, ωστόσο παραμένει ιδιαίτερα αποτελεσματική όταν χρησιμοποιείται σε υπηρεσίες που τρέχουν σε υψηλά επίπεδα δικαιωμάτων — και τα εργαλεία backup είναι ακριβώς τέτοια.

ASUSTOR: Ποιες εκδόσεις επηρεάζονται
Η ASUSTOR επιβεβαίωσε ότι η ευπάθεια επηρεάζει:
- ABP έκδοση 2.0.7.9050 και παλαιότερες,
- AES έκδοση 1.0.6.8290 και παλαιότερες.
Αν και τα εργαλεία δεν θεωρούνται επιφανειακά “υψηλού κινδύνου”, πολλά συστήματα τα έχουν εγκατεστημένα εδώ και χρόνια χωρίς συχνές αναβαθμίσεις. Ως αποτέλεσμα πολλοί χρήστες παραμένουν ευάλωτοι χωρίς να το γνωρίζουν.
Διαθέσιμες ενημερώσεις – Τι πρέπει να κάνουν άμεσα οι χρήστες
Η ASUSTOR κυκλοφόρησε διορθωμένες εκδόσεις λίγες ημέρες μετά την αποκάλυψη της ευπάθειας:
- ABP 2.0.7.10171 ή νεότερη,
- AES 1.1.0.10312 ή νεότερη.
Οι χρήστες καλούνται να αναβαθμίσουν άμεσα, καθώς η ευπάθεια είναι εύκολα εκμεταλλεύσιμη και δεν απαιτεί προηγμένες τεχνικές επιθέσεων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Fortinet: ‘Σιωπηλή’ διόρθωση και δεύτερης ευπάθειας zero-day

Τι σημαίνει για το οικοσύστημα των εφαρμογών backup
Οι λύσεις συγχρονισμού και backup αποτελούν συχνά αθόρυβους αλλά κρίσιμους κρίκους στην ασφάλεια ενός δικτύου. Οι οργανισμοί δίνουν έμφαση στις πλατφόρμες αποθήκευσης και στα NAS, αλλά παραβλέπουν τα client-side εργαλεία, τα οποία λειτουργούν ως γέφυρα μεταξύ του endpoint και του server.
Αν ένα τέτοιο εργαλείο παραβιαστεί:
- μπορεί να λειτουργήσει ως entry point για επιθέσεις,
- αποτελεί ιδανικό όχημα για lateral movement,
- μπορεί να μετατραπεί σε “καθρέφτη” των δεδομένων του χρήστη για τον εισβολέα.
Αυτός είναι και ο λόγος που οι ειδικοί τονίζουν ότι τα backup tools πρέπει να αντιμετωπίζονται με την ίδια σοβαρότητα όπως τα antivirus ή τα identity platforms.
Η ASUSTOR έδρασε γρήγορα, όμως η ευθύνη μεταφέρεται πλέον στους χρήστες, οι οποίοι πρέπει να εγκαταστήσουν άμεσα τις διαθέσιμες ενημερώσεις και να επανεξετάσουν τις πρακτικές εγκατάστασης και διαχείρισης υπηρεσιών backup.
