跳到主要内容

超危

Gladinet CentreStack硬编码加密密钥漏洞

2025-04-03 00:00:00 公开 ,2026-03-02 02:46:46 更新

  • CISA KEV
  • 关键漏洞
  • APT漏洞
  • 勒索软件漏洞
  • 远程
  • 无需认证
  • 公开PoC
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
CWEs:
CWE-321 (Use of Hard-coded Cryptographic Key)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-04-09 01:38:16

风险信息

CVSS v3.1 向量
AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
9

详细信息

漏洞类型
其他
漏洞描述
Gladinet CentreStack 16.1.10296.56315及以前版本在应用程序管理用于ViewState完整性验证的密钥的方式中包含使用硬编码加密密钥漏洞。原因是CentreStack门户使用了硬编码的machineKey。掌握该machineKey的攻击者可以伪造ViewState有效负载以进行服务器端反序列化,从而实现远程代码执行。CentreStack管理员可手动删除portal\web.config中定义的machineKey值。
修复建议
请升级到16.4.10315.56368或更高版本,参考链接: https://gladinetsupport.s3.us-east-1.amazonaws.com/gladinet/securityadvisory-cve-2005.pdf

参考链接