Gladinet CentreStack <= 16.7.10368.56560 本地文件包含

high Nessus 插件 ID 274363

简介

远程 Web 服务器上运行的应用程序受到文件或目录可访问外部方漏洞的影响。

描述

Gladinet CentreStack 至 16.7.10368.56560 已在 16.10.10408.56683中修复含有一个未经认证的本地文件包含 (LFI) 漏洞 (CVE-2025-11371)其允许攻击者在不认证的情况下读取敏感文件尤其是 Web.config发现在通常环境中利用此问题的攻击者已检索 ASP.NET machineKey其可用于伪造 ViewState 负载并链接到之前披露的反序列化缺陷 (CVE-2025-30406)以实现远程代码执行。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

将 Gladinet CentreStack 升级到 16.10.10408.56683 或更高版本。

另见

http://www.nessus.org/u?6fcfb33f

插件详情

严重性: High

ID: 274363

文件名: gladinet_centrestack_CVE-2025-11371.nasl

版本: 1.2

类型: remote

系列: CGI abuses

发布时间: 2025/11/7

最近更新时间: 2025/11/7

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.9

CVSS v2

风险因素: High

基本分数: 7.8

时间分数: 6.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS 分数来源: CVE-2025-11371

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

时间矢量: CVSS:3.0/E:F/RL:O/RC:C

漏洞信息

CPE: cpe:/a:gladinet:centrestack

必需的 KB 项: installed_sw/Gladinet CentreStack

可利用: true

易利用性: Exploits are available

补丁发布日期: 2025/10/14

漏洞发布日期: 2025/10/9

CISA 已知可遭利用的漏洞到期日期: 2025/11/25

参考资料信息

CVE: CVE-2025-11371