CentreStack уязвим даже после обновлений

Gladinet сообщила о новой уязвимости в своем корпоративном решении CentreStack, даже после внедрения исправлений. Обновление направлено на устранение локального включения файлов (LFI) CVE-2025-11371 с оценкой CVSS 6.2. Злоумышленники активно использовали эту уязвимость с конца сентября как нулевой день, чтобы обойти защиту от другой проблемы — CVE-2025-30406, имеющей более высокую оценку CVSS 9.8.

Уязвимость связана с обработчиком временных загрузок, который позволяет передавать параметры с обходом директорий, что дает доступ к файлам, включая Web.config. Этот файл содержит machine key, позволяющий генерировать поддельный ViewState для эксплуатации CVE-2025-30406. Специалисты Huntress зафиксировали реальные атаки, когда злоумышленники сначала получали Web.config, а затем отправляли команды на выполнение.

Обновление для закрытия CVE-2025-11371 доступно в версии CentreStack 16.10.10408.56683. Администраторам настоятельно рекомендовано установить данное обновление, а в случае невозможности — временно отключить уязвимый обработчик. Huntress представила PoC-эксплоит, но полная цепочка эксплуатации не была опубликована. Разработчик внедрил временные меры защиты после уведомления от Huntress и продолжает мониторить ситуацию.