GoAnywhere MFT严重漏洞CVE-2025-10035分析:CVSS 10.0,签名绕过之谜

2025-09-25
GoAnywhere MFT严重漏洞CVE-2025-10035分析:CVSS 10.0,签名绕过之谜

watchTowr Labs分析了Fortra GoAnywhere MFT中的CVE-2025-10035漏洞,该漏洞的CVSS评分高达10.0。该漏洞是一个反序列化漏洞,攻击者可以通过伪造的License响应签名来反序列化任意对象,从而可能导致命令注入。虽然该漏洞的利用需要系统暴露在互联网上,但watchTowr Labs发现了一种无需身份验证即可获取License请求令牌的方法,从而绕过身份验证。然而,攻击者仍然需要绕过签名的验证才能成功利用该漏洞。文章详细分析了漏洞的利用过程,并提出了几个疑问,例如是否存在未发现的签名绕过方法,或者是否存在已泄露的私钥等。最终,文章提供了一个检测工具来帮助用户检测其系统是否易受此漏洞的影响。

阅读更多

黑客利用废弃后门实现大规模自动攻击

2025-01-12
黑客利用废弃后门实现大规模自动攻击

watchTowr团队发现了一种新型攻击方式:利用已废弃的网络后门(如r57shell和c99shell)中的漏洞,实现对数千个系统的访问。这些后门通常包含未修复的缺陷,允许攻击者在无需付出额外努力的情况下接管被入侵系统。研究人员注册了40多个域名,监控到超过4000个活跃后门,其中包括多个政府机构、大学和企业。此研究凸显了废弃基础设施带来的安全风险,并强调了持续安全测试的重要性。

阅读更多