Édition française
En continu
---Advertisement---

Technologie et science

Les pirates exploitent la faille LFI dans les plateformes de partage de fichiers

Publié le 10 octobre 2025. Des pirates informatiques exploitent une vulnérabilité critique dans les plateformes de partage de fichiers Gladinet CentreStack et Triofox, compromettant potentiellement des données sensibles et permettant l'exécution de code à distance sur les serveurs…

Les pirates exploitent la faille LFI dans les plateformes de partage de fichiers

Publié le 10 octobre 2025. Des pirates informatiques exploitent une vulnérabilité critique dans les plateformes de partage de fichiers Gladinet CentreStack et Triofox, compromettant potentiellement des données sensibles et permettant l’exécution de code à distance sur les serveurs affectés.

  • Une faille d’inclusion de fichiers locaux (LFI) non authentifiée permet aux attaquants de lire des fichiers de configuration contenant des clés cryptographiques, des jetons d’accès et des mots de passe.
  • Plus de 6 000 instances de Gladinet CentreStack et Triofox étaient exposées à Internet au moment de l’enquête de Huntress.
  • Cette vulnérabilité, référencée sous le nom CVE-2025-11371, est la deuxième faille critique découverte par Huntress sur ces plateformes en peu de temps.

La société de cybersécurité Huntress a mis en évidence une vulnérabilité critique affectant les plateformes de partage de fichiers et d’accès à distance Gladinet CentreStack et Triofox. Cette faille d’inclusion de fichiers locaux (LFI) permet à des attaquants d’accéder à des fichiers sur le système de fichiers de l’application sans authentification préalable. Les pirates peuvent ainsi récupérer des informations sensibles, telles que des clés cryptographiques, des jetons d’accès et des mots de passe, stockés dans les fichiers de configuration.

Selon Huntress, l’exploitation de cette vulnérabilité a débuté au moins une semaine avant sa divulgation publique. Au 27 septembre, plus de 6 000 instances de Gladinet CentreStack et Triofox étaient accessibles depuis Internet, les rendant potentiellement vulnérables à cette attaque. La faille, identifiée sous le numéro CVE-2025-11371, exploite la manière dont les applications web gèrent les appels aux fichiers côté serveur.

Les attaquants exploitent cette faille en soumettant des requêtes spécialement conçues aux points de terminaison web concernés, ce qui leur permet de récupérer des fichiers arbitraires du serveur. Huntress a constaté que les pirates utilisaient cette méthode pour lire le fichier web.config et extraire la clé de la machine. Cette clé peut ensuite être utilisée pour forger un message malveillant ViewState et exécuter du code à distance sur le serveur.

L’absence d’authentification requise pour exploiter cette vulnérabilité, combinée à l’accessibilité des installations sur Internet, représente un risque majeur. Une exploitation réussie peut entraîner une exposition immédiate d’informations d’identification sensibles, un accès non autorisé aux systèmes de fichiers de l’entreprise et, potentiellement, l’exécution de code malveillant sur le serveur.

L’analyse technique de Huntress a révélé que l’attaque utilise un gestionnaire temporaire dans le composant UploadDownloadProxy pour déclencher la lecture des fichiers. La suppression de ce gestionnaire du fichier UploadDownloadProxyWeb.config permet de bloquer l’exploitation de la faille d’inclusion de fichiers locaux.

Il s’agit de la deuxième vulnérabilité critique découverte par Huntress sur les plateformes Gladinet CentreStack et Triofox en peu de temps. La société avait précédemment identifié une autre faille, référencée sous le numéro CVE-2025-30406, qui permettait l’exécution de code à distance et donnait aux attaquants le contrôle des serveurs vulnérables. Huntress souligne que ces deux vulnérabilités sont liées à des faiblesses similaires dans la manière dont le logiciel traite les entrées fournies par les utilisateurs, ce qui indique des problèmes de sécurité persistants dans la conception des produits.

Voir aussi : Lorsque la protection de l’identité échoue : repenser la résilience pour un paysage de menaces moderne

Join WhatsApp

Join Now

Join Telegram

Join Now

Laisser un commentaire

À propos de l’auteur: Thomas Caron

Thomas Caron couvre les technologies, les sciences, l’intelligence artificielle et l’innovation. Il explique les nouveautés sans jargon inutile et distingue les annonces spectaculaires des avancées réellement établies.