Scroll untuk baca artikel
Networking

Peretas mengeksploitasi zero-day dalam perangkat lunak berbagi file Gladinet

82
×

Peretas mengeksploitasi zero-day dalam perangkat lunak berbagi file Gladinet

Share this article
peretas-mengeksploitasi-zero-day-dalam-perangkat-lunak-berbagi-file-gladinet
Peretas mengeksploitasi zero-day dalam perangkat lunak berbagi file Gladinet

Peretas mengeksploitasi zero-day dalam perangkat lunak berbagi file Gladinet

Pelaku ancaman mengeksploitasi kerentanan zero-day (CVE-2025-11371) di produk Gladinet CentreStack dan Triofox, yang memungkinkan penyerang lokal mengakses file sistem tanpa autentikasi.

Example 300x600

Setidaknya tiga perusahaan telah menjadi sasaran sejauh ini. Meskipun patch belum tersedia, pelanggan dapat menerapkan mitigasi.

CentreStack dan Triofox adalah solusi bisnis Gladinet untuk berbagi file dan akses jarak jauh yang memungkinkan penggunaan penyimpanan milik perusahaan sebagai cloud. Menurut vendornya, CentreStack “digunakan oleh ribuan bisnis di lebih dari 49 negara.”

Tidak ada perbaikan, semua versi terpengaruh

Kerentanan zero-day CVE-2025-11371 adalah cacat Penyertaan File Lokal (LFI) yang memengaruhi instalasi default dan konfigurasi kedua produk, memengaruhi semua versi termasuk rilis terbaru, 16.7.10368.56560.

Para peneliti di platform keamanan siber terkelola Huntress mendeteksi masalah keamanan pada tanggal 27 September ketika pelaku ancaman berhasil mengeksploitasinya untuk mendapatkan kunci mesin dan mengeksekusi kode dari jarak jauh.

Analisis lebih dekat mengungkapkan bahwa masalahnya adalah LFI yang dimanfaatkan untuk membaca Web.config dan mengekstrak kunci mesin. Hal ini memungkinkan penyerang untuk menggunakan kerentanan deserialisasi lama (CVE-2025-30406) dan mencapai eksekusi kode jarak jauh (RCE) melalui Status Tampilan.

Bug deserialisasi CVE-2025-30406 di CentreStack dan Triofox juga dieksploitasi secara liar pada bulan Maret, dan disebabkan oleh kunci mesin yang di-hardcode. Seorang penyerang yang mengetahui kuncinya dapat melakukan RCE pada sistem yang terpengaruh.

“Setelah analisis selanjutnya, Huntress menemukan eksploitasi kerentanan penyertaan file lokal yang tidak diautentikasi (CVE-2025-11371) yang memungkinkan pelaku ancaman mengambil kunci mesin dari file aplikasi Web.config untuk melakukan eksekusi kode jarak jauh melalui kerentanan deserialisasi ViewState yang disebutkan di atas” – Pemburu wanita

Huntress menghubungi Gladinet untuk memberi tahu mereka temuan tersebut. Vendor mengonfirmasi bahwa mereka mengetahui kerentanan tersebut dan mengatakan bahwa mereka sedang dalam proses memberi tahu pelanggan tentang solusi hingga patch tersedia.

Para peneliti berbagi mitigasi dengan pelanggan yang ditargetkan dan menerbitkan rekomendasi berikut untuk melindungi terhadap CVE-2025-11371:

  1. Nonaktifkan pengendali sementara di file Web.config untuk komponen UploadDownloadProxy di “C:Program Files (x86)Gladinet Cloud EnterpriseUploadDownloadProxyWeb.config”
  2. Temukan dan hapus baris yang mendefinisikan pengendali suhu — baris tersebut menunjuk ke t.dn
Garis yang perlu dihilangkan
Garis yang perlu dihilangkan
Sumber: Pemburu

Baris ini mengaktifkan fungsionalitas rentan yang dieksploitasi penyerang melalui Penyertaan File Lokal, sehingga menghapusnya akan mencegah eksploitasi CVE-2025-11371.

Para peneliti memperingatkan bahwa mitigasi tersebut “akan berdampak pada beberapa fungsi platform,” tetapi memastikan bahwa kerentanan tersebut tidak dapat dieksploitasi.

KTT Pico Bas

Acara Validasi Keamanan Tahun Ini: Picus BAS Summit

Bergabunglah dengan KTT Simulasi Pelanggaran dan Serangan dan mengalami masa depan validasi keamanan. Dengarkan dari pakar terkemuka dan lihat caranya BAS bertenaga AI sedang mengubah simulasi pelanggaran dan serangan.

Jangan lewatkan acara yang akan membentuk masa depan strategi keamanan Anda