Gladinet Triofox kritikus sebezhetőség: távoli kódvégrehajtás SYSTEM jogosultsággal

nov 11, 2025 | Tech

A közelmúltban biztonsági kutatók egy súlyos sebezhetőséget azonosítottak a Gladinet Triofox fájlmegosztó és távoli hozzáférést biztosító platformjában, amely lehetővé teszi a támadók számára, hogy távoli kódvégrehajtást hajtsanak végre SYSTEM jogosultságokkal. Ez a biztonsági rés, azonosítva CVE-2025-12480 jelöléssel, az alkalmazás beépített antivírus funkcióját is kihasználja, így komoly veszélyt jelent minden érintett rendszerre.

A sebezhetőség felfedezése és kihasználása

A Google Threat Intelligence Group (GTIG) kutatói 2025. augusztus 24-én fedezték fel a rosszindulatú tevékenységet, amikor az UNC6485 nevű fenyegetéscsoport egy Triofox 16.4.10317.56372 verziójú szervert célozott meg. Ez a verzió 2025. április 3-án jelent meg.

A probléma gyökere egy hozzáférés-ellenőrzési logikai hiba, amely során az adminisztrátori jogosultságot akkor adják meg, ha az alkalmazás kérésének URL host része localhost. Ez a mechanizmus lehetővé teszi a támadók számára, hogy az HTTP Host fejléc hamisításával megkerüljék az összes hitelesítési ellenőrzést.

A Mandiant szakértői rámutatnak, hogy ha a TrustedHostIp paraméter nincs konfigurálva a web.config fájlban, akkor a localhost-ellenőrzés válik az egyetlen védelmi vonallá. Ez pedig alapértelmezett telepítések esetén lehetőséget ad arra, hogy hitelesítés nélkül férjenek hozzá az adminisztrációs felülethez.

A hibajavítás és frissítések

A CVE-2025-12480 sebezhetőségre javítás jelent meg a Triofox 16.7.10368.56560 verziójában, amelyet 2025. július 26-án adtak ki. A GTIG kutatói megerősítették a gyártónál, hogy a hiba ekkor már javításra került.

Az antivírus funkció visszaélése

A Mandiant vizsgálata szerint az UNC6485 csoport úgy használta ki a sebezhetőséget, hogy egy HTTP GET kérést küldött, melynek HTTP Referer URL-je tartalmazta a localhost-ot. A kutatók szerint:

“A localhost host fejléc jelenléte külső forrásból érkező kérésben rendkívül szokatlan és általában nem jellemző legitim forgalomra.”

Ezzel sikerült hozzáférniük az AdminDatabase.aspx konfigurációs oldalhoz, amelyet a Triofox telepítés utáni beállítására használnak. A támadók létrehoztak egy új adminisztrátori fiókot “Cluster Admin” néven, majd feltöltöttek egy rosszindulatú szkriptet.

Ezt követően úgy konfigurálták a Triofoxot, hogy az antivírus szkenner helyeként ezt a szkriptet használja fel. A GTIG magyarázata szerint:

“Az antivírus szkenner helyeként beállított fájl örökli a Triofox szülőfolyamatának fiókjogosultságait, amely SYSTEM fiók kontextusában fut,”

így lehetővé téve a támadók számára a kódvégrehajtást magas jogosultságokkal.

A támadás láncolata és további műveletek

A rosszindulatú batch fájl PowerShell letöltőt futtatott, amely egy másik payloadot – egy Zoho UEMS telepítőt – töltött le külső címről. A Zoho UEMS segítségével telepítették továbbá a Zoho Assist és AnyDesk távoli eléréshez szükséges szoftvereket.

Ezeket az eszközöket használták távoli hozzáférésre és laterális mozgásra a kompromittált rendszeren belül. Emellett letöltötték és alkalmazták a Plink és PuTTY eszközöket SSH alagút létrehozására és távoli forgalom továbbítására az RDP port (3389) felé.

További ajánlások és védekezési lépések

  • Frissítés: Bár a CVE-2025-12480 hibát javították a 16.7-es verzióban, a Mandiant javasolja minden rendszergazdának, hogy telepítsék a legfrissebb biztonsági frissítést is – ez jelenleg a 16.10.10408.56683 verzió (2025. október 14.).
  • Adminisztrátori fiókok auditálása: Ellenőrizzék az adminisztrátori fiókokat illetéktelen hozzáférések után kutatva.
  • Antivírus motor konfigurációjának ellenőrzése: Győződjenek meg arról, hogy nem futtatnak jogosulatlan szkripteket vagy binárisokat az antivírus motoron keresztül.
  • Kompromittáltság jeleinek keresése: A GTIG jelentése tartalmazza az indikátorokat (IoC-k), amelyek segítenek felismerni és megelőzni hasonló támadásokat.

Kapcsolódó biztonsági incidensek

Tavaly októberben a Huntress jelentette, hogy hackerek kihasználtak egy zero-day helyi fájlbeillesztési (LFI) sebezhetőséget (CVE-2025-11371) mind a Gladinet CentreStack, mind pedig Triofox termékekben. Ez lehetővé tette számukra rendszerfájlokhoz való hozzáférést hitelesítés nélkül.

Ezt a hibát is gyorsan javították – mindössze egy héttel később –, szintén a 16.10-es verzióban (16.10.10408.56683), amely jelenleg is elérhető.

Záró gondolatok: Biztonságos fejlesztés és titkos kezelés

Akár régi kulcsokat tisztítanak ki rendszereikben, akár mesterséges intelligencia által generált kódokat használnak fejlesztéseik során, elengedhetetlen, hogy már kezdetektől fogva biztonságosan építsék fel rendszereiket.

Töltse le most titkos kezelési útmutatónkat!

Ezzel csökkenthetőek az emberi hibákból eredő kockázatok és hatékonyabbá válik az informatikai védelem minden szinten.

Forrás: https://www.bleepingcomputer.com/news/security/hackers-abuse-triofox-antivirus-feature-to-deploy-remote-access-tools/

Allison Mack és Kristin Kreuk: Az NXIVM szexkultusz története és következményei

Allison Mack, a korábbi Smallville sorozat színésznője, nemrégiben egy hét részes podcastban mesélt először arról, hogyan vezette be őt sorozattársa, Kristin Kreuk egy életvezetési tanfolyamra Vancouverben, amely később az NXIVM nevű szexuális visszaélésekkel vádolt...

Jewel őszintén a mentális egészségről és a szorongás leküzdéséről

Jewel, a négyszeres Grammy-jelölt énekes-dalszerző, aki nemcsak zenéjével, hanem személyes történetével is inspirálja az embereket, most újabb fontos küldetésre vállalkozik. 2025. november 11-én ő lesz a házigazdája az első Not Alone Awards díjátadónak, amelyet a The...

Világszenzáció: Robot segítségével hajtottak végre távoli stroke-műtétet Skócia és az USA orvosai

2025. november 10. – Egyedülálló orvosi áttörés született Skóciában és az Egyesült Államokban: skót és amerikai sebészek közösen hajtottak végre a világon először robotvezérelt, távoli stroke-thrombectomiát, vagyis vérrög eltávolítást stroke után. A forradalmi eljárás...

Macaulay Culkin visszatér Kevin McCallister szerepében egy új karácsonyi kampányban

Macaulay Culkin, a 45 éves színész, akit leginkább a gyors eszű Kevin McCallisterként ismerünk a 1990-es „Reszkessetek, betörők!” és a 1992-es „Reszkessetek, betörők! 2. – Elveszve New Yorkban” című vígjátékokból, most ismét előveszi ikonikus karakterét egy különleges...

A Föld viromjának feltárása: Vírusok, mikrobiomok és CRISPR-technológiák a környezeti mikrobiológiában

A vírusok és mikroorganizmusok komplex kölcsönhatásai alapvető szerepet játszanak a földi ökoszisztémák működésében. Az elmúlt évtizedekben a metagenomikai és bioinformatikai módszerek robbanásszerű fejlődése lehetővé tette a viromok és azok gazdaszervezeteinek...

A COP30 előtt: A globális energiaátmenet és az NDC-k elemzése a Párizsi Megállapodás tükrében

Ahogy közeledik a COP30 klímacsúcs, a Rystad Energy átfogó elemzést készített több mint 400 történelmi és frissített Nemzeti Meghatározott Hozzájárulásról (NDC), hogy felmérje, mennyire illeszkedik a globális energiarendszer a Párizsi Megállapodás céljaihoz. Az...

Jimmy Kimmel megemlékezése: Elhunyt Cleto Escobedo III, a hosszú évek óta barát és zenekarvezető

Jimmy Kimmel, a népszerű talk show műsorvezetője 2024. április 23-án szomorú hírt osztott meg rajongóival: elhunyt régi barátja és zenekarvezetője, Cleto Escobedo III. Escobedo 59 éves korában, április 23-án reggel hunyt el, miután hónapokig betegeskedett, ezért nem...

Stephen Colbert élesen bírálja a kormányzati leállást lezáró demokrata szenátorokat

Stephen Colbert, a The Late Show műsorvezetője kemény kritikát fogalmazott meg azon nyolc demokrata szenátorral szemben, akik a pártjuk álláspontjától eltérve, a republikánusokkal együtt szavaztak a történelmi hosszúságú amerikai kormányzati leállás lezárására. A...

Nicole Kidman csatlakozik Osgood Perkins új filmjéhez, a The Young People-hez

Oscar-díjas színésznő, Nicole Kidman, aki legutóbb a The Others című pszichothrillerben nyújtott emlékezetes alakítást, hivatalosan is megerősítette részvételét Osgood Perkins legújabb alkotásában, a The Young People-ben. A produkció már javában zajlik Vancouverben,...

Windows jövője: Az AI-alapú, „agentic” operációs rendszer útján

Pavan Davuluri, a Microsoft jelenlegi Windows-vezetője nemrégiben az X (korábbi Twitter) platformon tett közzé egy bejegyzést, amelyben arról beszélt, hogy a Windows jövője egy „agentic operációs rendszer” irányába fejlődik. Ez a kijelentés nem sokkal azután érkezett,...