Código HTML do Conteúdo

Post: A Fortra abordou uma falha de gravidade máxima no software GoAnywhere MFT


<div> <div> <h2>A Fortra abordou uma falha de gravidade m&aacute;xima no software GoAnywhere MFT</h2> <h2>A Fortra abordou uma falha cr&iacute;tica no software GoAnywhere Managed File Transfer (MFT) que poderia resultar na execu&ccedil;&atilde;o de comandos arbitr&aacute;rios.</h2> <p>A Fortra abordou uma vulnerabilidade cr&iacute;tica, rastreada como CVE-2025-10035 (pontua&ccedil;&atilde;o CVSS de 10,0) no software GoAnywhere Managed File Transfer (MFT). </p> <p>O Fortra GoAnywhere Managed File Transfer &eacute; uma solu&ccedil;&atilde;o abrangente para transfer&ecirc;ncia segura de arquivos, criptografia de dados e gerenciamento de conformidade. Ele fornece uma plataforma centralizada para gerenciar e automatizar transfer&ecirc;ncias de arquivos entre sistemas e aplicativos diferentes, permitindo a movimenta&ccedil;&atilde;o segura e controlada de dados pela rede de uma organiza&ccedil;&atilde;o.</p> <p>A falha &eacute; uma vulnerabilidade de desserializa&ccedil;&atilde;o no Servlet de Licen&ccedil;a do GoAnywhere MFT da Fortra. Um invasor pode explorar a vulnerabilidade &agrave; execu&ccedil;&atilde;o de comandos arbitr&aacute;rios nos sistemas afetados.</p> <p><em>&ldquo;Uma vulnerabilidade de desserializa&ccedil;&atilde;o no Servlet de Licen&ccedil;a do GoAnywhere MFT da Fortra permite que um ator com uma assinatura de resposta de licen&ccedil;a forjada validamente desserialize um objeto arbitr&aacute;rio controlado por ator, possivelmente levando &agrave; inje&ccedil;&atilde;o de comando.&rdquo; <a href="https://www.fortra.com/security/advisories/product-security/fi-2025-012" target="_blank">l&ecirc; o comunicado</a>.</em></p> <p>A empresa recomenda que os clientes atualizem para uma vers&atilde;o corrigida (a vers&atilde;o mais recente 7.8.4 ou a vers&atilde;o Sustain 7.6.3).</p> <p>Para mitigar a vulnerabilidade, a Fortra recomenda restringir o acesso p&uacute;blico ao GoAnywhere Admin Console, pois a explora&ccedil;&atilde;o depende da exposi&ccedil;&atilde;o &agrave; Internet.</p> <p>N&atilde;o est&aacute; claro se a vulnerabilidade foi explorada ativamente em ataques em estado selvagem.</p> <p>Em janeiro de 2024, Fortra<a href="https://securityaffairs.com/157993/hacking/fortra-goanywhere-mft-critical-flaw.html" target="_blank">Avisado</a>clientes de uma vulnerabilidade de desvio de autentica&ccedil;&atilde;o rastreada como<a href="https://nvd.nist.gov/vuln/detail/CVE-2024-0204" rel="noreferrer noopener" target="_blank">CVE-2024-0204</a>(pontua&ccedil;&atilde;o CVSS 9,8), impactando o produto GoAnywhere MFT (Managed File Transfer).</p> <p>Um usu&aacute;rio n&atilde;o autorizado pode explorara falha CVE-2024-0204para criar usu&aacute;rios administradores usando o portal de administra&ccedil;&atilde;o do dispositivo. A falha foi relatada por Mohammed Eldeeb &amp; Islam Elrfai da Spark Engineering Consultants em 1&ordm; de dezembro de 2023.</p> <p>Fortra inicialmente emitido<a href="https://twitter.com/malcolmx0x/status/1732126084584620515" rel="noreferrer noopener" target="_blank">Assessorias Privadas</a>aos clientes em 4 de dezembro, recomendando-lhes a aplica&ccedil;&atilde;o imediata de mitiga&ccedil;&otilde;es.</p> <p>No mesmo m&ecirc;s, a equipe de ataque do Horizon3 <a href="https://securityaffairs.com/158043/hacking/goanywhere-mft-cve-2024-0204-poc-exploit.html" target="_blank"><strong>Publicado</strong></a><a href="https://www.horizon3.ai/cve-2024-0204-fortra-goanywhere-mft-authentication-bypass-deep-dive/" rel="noreferrer noopener" target="_blank">Detalhes t&eacute;cnicos</a>da vulnerabilidade<a href="https://securityaffairs.com/157993/hacking/fortra-goanywhere-mft-critical-flaw.html" target="_blank">CVE-2024-0204</a>impactando o Fortra GoAnywhere MFT.</p> <p>Os pesquisadores do Horizon3 criaram um exploit usando um problema de travessia de caminho para obter acesso ao endpoint vulner&aacute;vel (/InitialAccountSetup.xhtml). Uma vez atingido o ponto final, eles puderam iniciar o procedimento para a cria&ccedil;&atilde;o da conta.</p> <p>Siga-me no Twitter:<a href="https://twitter.com/securityaffairs" target="_blank">@securityaffairs</a>e<a href="https://www.facebook.com/sec.affairs" target="_blank">Linkedin</a>e<a href="https://infosec.exchange/@securityaffairs" target="_blank">Mastodonte</a></p> <p><a href="http://www.linkedin.com/pub/pierluigi-paganini/b/742/559" target="_blank">PierluigiPaganini</a></p> <p>(<a href="http://securityaffairs.co/wordpress/" target="_blank">Assuntos de Seguran&ccedil;a</a>&ndash;hacking,GoAnywhere)</p> <hr> <hr> </div></div>