跳到主要内容

高危

Gladinet CentreStack和TrioFox硬编码加密漏洞

2025-12-12 21:01:13 公开 ,2026-03-05 05:26:57 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 无需认证
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-798 (Use of Hard-coded Credentials)
CAPEC:
CAPEC-191 (Read Sensitive Constants Within an Executable) CAPEC-70 (Try Common or Default Usernames and Passwords)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-12-16 12:55:56

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8
CVSS v4.0 向量
AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:H/SI:H/SA:H/E:A
CVSS v4.0 风险值
7.1

详细信息

漏洞类型
其他
漏洞描述
Gladinet CentreStack和 Triofox 16.12.10420.56791版本之前在实现AES加密方案时存在硬编码加密密钥漏洞。该漏洞会降低公共暴露端点的安全性,当未经过身份验证即可通过精心构造的请求触发时,可能允许任意本地文件包含。
修复建议
请升级到16.12.10420.56791或更高版本,参考链接: https://www.centrestack.com/p/gce_latest_release.html https://access.triofox.com/releases_history/ https://support.centrestack.com/hc/en-us/articles/360007159054-Hardening-the-CentreStack-Cluster#h_01JQRV57T37HJFQZKBZH9NBXQP

参考链接