CVE-2025-30406
Gladinet CentreStack and Triofox Use of Hard-coded Cryptographic Key Vulnerability
Beschreibung
CVE-2025-30406 ist eine Deserialisierungsschwachstelle in Gladinet CentreStack, einer Enterprise-Filesharing- und Sync-Plattform. Die Schwachstelle entsteht durch die Verwendung eines hartcodierten machineKey im CentreStack-Portal, der es Angreifern ermoeglicht, manipulierte serialisierte .NET-Objekte an den Server zu senden und beliebigen Code auszufuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.0 (CRITICAL) bewertet.
Die CISA hat CVE-2025-30406 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 29. April 2025. Der EPSS-Score von 87.94 % (99. Perzentil) zeigt eine ausserordentlich hohe Wahrscheinlichkeit der Ausnutzung an -- diese Schwachstelle gehoert damit zu den am staerksten ausgenutzten Schwachstellen ueberhaupt. Die aktive Ausnutzung wurde bereits im Maerz 2025 bestaetig.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| gladinet | centrestack | < 16.4.10315.56368 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://gladinetsupport.s3.us-east-1.amazonaws.com/gladinet/securityadvisory-cve-2005.pdf(Mitigation, Patch, Vendor Advisory)
- https://www.centrestack.com/p/gce_latest_release.html(Release Notes)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-30406(US Government Resource)
Schwachstellentyp
CWE-321: Use of Hard-coded Cryptographic Key
CVE-2025-30406 basiert unter anderem auf CWE-321 (Use of Hard-coded Cryptographic Key). Im CentreStack-Portal wird ein fester machineKey in der web.config verwendet, der fuer die Validierung von ViewState und anderen kryptografisch geschuetzten Daten zustaendig ist. Da dieser Schluessel in allen Installationen identisch ist, koennen Angreifer ihn extrahieren und fuer die Erstellung manipulierter Payloads nutzen.
Mehr erfahren: CWE-321 -- Use of Hard-coded Cryptographic Key
CWE-798: Use of Hard-coded Credentials
Zusaetzlich faellt die Schwachstelle unter CWE-798 (Use of Hard-coded Credentials), da der feste machineKey als kryptografische Zugangsinformation fungiert, die in der Anwendung eingebettet ist und nicht installationsspezifisch generiert wird.
Mehr erfahren: CWE-798 -- Use of Hard-coded Credentials
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-30406 sind aufgrund der Remote-Code-Execution-Moeglichkeit und der Verbreitung von CentreStack in Unternehmen gravierend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) ohne Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) durchfuehrbar ist. Der Scope ist als Changed (S:C) klassifiziert, was bedeutet, dass der Angriff Auswirkungen ueber die verwundbare Komponente hinaus haben kann. Vertraulichkeit (High): Ein Angreifer kann auf saemtliche ueber CentreStack verwalteten Unternehmensdaten zugreifen. Integritaet (High): Durch Codeausfuehrung auf dem Server koennen Daten manipuliert, Backdoors installiert und die gesamte Infrastruktur kompromittiert werden. Verfuegbarkeit (High): Der Filesharing-Dienst kann ausgeschaltet oder als Pivot-Punkt fuer weitere Angriffe missbraucht werden. Der ausserordentlich hohe EPSS-Score von 87.94 % unterstreicht die extreme Dringlichkeit.
Exploit-Reifegrad
CVE-2025-30406 weist eine extrem hohe Exploit-Reife auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 29. April 2025, und die aktive Ausnutzung wurde bereits im Maerz 2025 bestaetig. Der EPSS-Score von 87.94 % (99. Perzentil) ist ausserordentlich hoch und platziert diese Schwachstelle unter den Top 1 % der am staerksten ausgenutzten Schwachstellen weltweit. Gladinet hat ein Security Advisory mit Patch-Informationen veroeffentlicht. Der Ransomware-Status ist als Unknown klassifiziert, doch die Faehigkeit zur Remote-Code-Execution macht einen Einsatz in Erpressungsszenarien wahrscheinlich. Die Angriffskomplexitaet ist hoch (AC:H), da der Angreifer den hartcodierten machineKey kennen muss, jedoch ist dieser durch Reverse Engineering oder Dokumentationsanalyse ermittelbar.
Behebung
-
Sofortiges Update auf CentreStack 16.4.10315.56368 oder hoeher: Gladinet hat einen Patch bereitgestellt, der den hartcodierten machineKey durch installationsspezifische Schluessel ersetzt. Alle CentreStack-Instanzen vor Version 16.4.10315.56368 sind verwundbar.
-
MachineKey manuell ersetzen: Falls ein sofortiges Update nicht moeglich ist, entfernen Sie den vordefinierten machineKey aus der Datei portal/web.config und generieren Sie einen neuen, einzigartigen Schluessel. Gladinet stellt hierfuer Anweisungen im Security Advisory bereit.
-
Netzwerkzugang einschraenken: Beschraenken Sie den Zugang zum CentreStack-Portal auf vertrauenswuerdige Netzwerke und IP-Bereiche. Setzen Sie eine Web Application Firewall ein, um Deserialisierungsangriffe zu erkennen und zu blockieren.
-
Forensische Untersuchung durchfuehren: Da die Schwachstelle seit Maerz 2025 aktiv ausgenutzt wird, sollten alle CentreStack-Instanzen auf Anzeichen einer Kompromittierung untersucht werden. Pruefen Sie IIS-Logs auf verdaechtige POST-Anfragen und suchen Sie nach Webshells oder unbekannten Dateien.
-
Langfristige Haertung: Implementieren Sie ein Configuration Management, das sicherstellt, dass kryptografische Schluessel bei der Installation individuell generiert werden. Ueberpruefen Sie die web.config regelmaessig auf hartcodierte Geheimnisse.
Technische Details
CVE-2025-30406 betrifft das Gladinet CentreStack-Portal in Versionen vor 16.4.10315.56368. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H zeigt die Netzwerk-Erreichbarkeit ohne Authentifizierung. Die Schwachstelle liegt in der Verwendung eines hartcodierten machineKey in der web.config des IIS-basierten Portals. Der machineKey wird in ASP.NET fuer die Validierung und Verschluesselung von ViewState, Formular-Authentifizierungstickets und anderen sicherheitskritischen Daten verwendet. Da alle CentreStack-Installationen denselben Schluessel verwenden, kann ein Angreifer manipulierte serialisierte .NET-Objekte erstellen, die vom Server als gueltig akzeptiert und deserialisiert werden. Die Deserialisierung nicht vertrauenswuerdiger Daten fuehrt zur Ausfuehrung beliebigen Codes auf dem Server. Die hohe Angriffskomplexitaet (AC:H) resultiert daraus, dass der Angreifer den machineKey kennen muss, was jedoch durch die Hartcodierung eine ueberwindbare Huerde darstellt.
Häufig gestellte Fragen
Wird CVE-2025-30406 aktiv ausgenutzt?
Ja, die CISA hat CVE-2025-30406 in den KEV-Katalog aufgenommen, und die aktive Ausnutzung wurde bereits im Maerz 2025 bestaetigt. Der EPSS-Score von 87.94 % platziert diese Schwachstelle unter den Top 1 % der weltweit am staerksten ausgenutzten Schwachstellen.
Welche Produkte sind von CVE-2025-30406 betroffen?
Betroffen ist Gladinet CentreStack in allen Versionen vor 16.4.10315.56368. Als temporaerer Workaround kann der machineKey in der portal/web.config manuell ersetzt werden.
Wie behebe ich CVE-2025-30406?
Aktualisieren Sie CentreStack auf Version 16.4.10315.56368 oder hoeher. Als Sofortmassnahme ersetzen Sie den hartcodierten machineKey in der web.config durch einen individuell generierten Schluessel.
Wie schwerwiegend ist CVE-2025-30406?
Mit einem CVSS-Score von 9.0 (CRITICAL) und bestaetigter aktiver Ausnutzung ist die Schwachstelle als aeusserst kritisch einzustufen. Der Changed Scope bedeutet, dass der Angriff Auswirkungen ueber die CentreStack-Komponente hinaus haben kann.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.