两枚漏洞一拼,ShareFile 就裸奔了
📋 总体概括
watchTowr 在 Progress ShareFile 存储区域控制器中发现认证绕过与 RCE 两枚漏洞,组合即可未认证窃取文件,约 3 万实例暴露公网。这延续了 Accellion、MOVEit、GoAnywhere 一路被勒索组织收割的剧本,文件传输平台正成为攻击链工业化的固定入口。
📄 正文
两枚漏洞,一次组合,无需密码,文件就能被直接搬走。
watchTowr 的研究人员在 Progress ShareFile 5.x 分支的存储区域控制器(Storage Zones Controller,简称 SZC)里挖出了一对漏洞:认证绕过(CVE-2025-34027)叠加配套的远程代码执行缺陷。单独看,每一枚都有利用门槛;组合起来,就是一条完整的、未认证的数据窃取通道。
这不是偶然。文件传输与协作平台,正在成为勒索软件团伙眼里最稳定、最「物有所值」的入口。从 Accellion FTA 到 MOVEit Transfer,剧本一遍遍重演,而这一次,轮到了 Progress。
⚙️ 攻击链解剖:两枚漏洞是怎么咬合的
先看这一单的技术细节,因为它足够典型。
watchTowr 研究人员的报告还原了完整路径:第一枚漏洞 CVE-2025-34027 是认证绕过。根因在于系统对 HTTP 重定向处理不当——攻击者可以利用这个缺陷,直接访问本应受保护的 ShareFile 管理后台界面。
进入后台意味着什么?攻击者可以修改存储区域配置:文件存储路径、区域密钥,以及一系列敏感安全参数。换句话说,拿到的不只是访问权,而是「改规则」的权力。
第二枚漏洞是远程代码执行。攻击者滥用文件上传与解压功能,把恶意 ASPX 网页后门放置在应用根目录,从而在服务器上实现 RCE。两枚缺陷的具体编号与影响范围,以 Progress 官方安全通告为准。
有意思的是中间的门槛:研究人员指出,成功利用需要生成合法的 HMAC 签名,并提取和解密内部密钥。听起来很安全?但在拿下认证绕过之后,攻击者可以设置或控制与密钥相关的配置项——签名和密钥这层防线,等于被攻击者亲手拆掉了。
完整的攻击链是:HTTP 重定向缺陷 → 绕过认证进入后台 → 修改存储区域配置 → 掌控密钥与路径 → 滥用上传解压功能 → 投放 ASPX 后门 → 未认证远程代码执行 → 窃取企业文件。
这就是典型的「低危组合拳」:认证绕过负责开门,配置篡改负责递钥匙,RCE 负责进门搬东西。单看每一环都有约束条件,串起来就是一条流畅的攻击流水线。
补丁方面,在 watchTowr 完成负责任漏洞披露后,Progress 已发布 ShareFile 5.12.4 版本修复上述问题。时间点上,研究人员是在 2 月 6 日至 13 日期间发现这两枚漏洞的,从发现到修复,节奏不算慢。但对暴露在公网的存量用户来说,窗口期可能已经够长了。
📋 受害名单:Clop 们的「固定货架」
为什么说 ShareFile 的剧本似曾相识?因为文件传输平台这一品类,早就被勒索组织反复收割过。
Clop 勒索组织是这条赛道上最著名的猎手。它的打法非常清晰:不搞钓鱼邮件、不碰终端,专挑企业级文件传输产品的高危漏洞下手,一次攻破,批量窃取数百上千家下游企业的数据。
这条名单值得完整列一遍:
- Accellion FTA——Clop 早期成名的猎物,一波攻击波及大量企业与政府机构
- SolarWinds Serv-U——同样的文件传输产品线,同样被 Clop 利用
- GoAnywhere MFT——Fortra 旗下产品,被用于大规模数据窃取
- MOVEit Transfer——Progress 家的「前科产品」,2023 年那场风暴影响了数千家组织,是文件传输漏洞利用史上规模最大的一次
- Gladinet CentreStack、Cleo——后续陆续被纳入同一利用范式
注意一个耐人寻味的细节:MOVEit Transfer 正是 Progress 自家的产品。同一家公司,旗下两个文件传输产品先后进入勒索组织的射程。这不一定是工程能力的锅,但至少说明一件事——这个品类天然长在攻击者的最佳目标区上。
MFT 类产品的角色在公开分析中早有共识。CISA 与 FBI 在关于 Clop 利用 MOVEit 的联合通告(AA23-353A)中明确指出,MFT 产品因直连核心业务数据、权限极高、且常被企业当作基础设施长期疏于更新,而成为高价值目标。攻击者的账很好算——攻下一个 MFT,等于一次拿到一串客户名单。据 Emsisoft 对 MOVEit 事件的持续公开统计,确认受影响的组织最终超过 2700 家、波及近 1 亿个人数据记录。
而 ShareFile 的特殊性在于,它是文档共享与协作产品,广泛部署在大中型企业。业务属性与 MFT 殊途同归:都在搬运「值得偷的文件」。
📡 暴露面:3 万实例等着被点名
漏洞危险不危险,最终要看暴露面有多大。
watchTowr 的扫描结果给出了一个惊人的数字:约有 3 万个存储区域控制器实例暴露在公网。作为对照,ShadowServer 基金会监测到约 700 台可公网访问的 Progress ShareFile 实例,其中大部分位于美国和欧洲地区。
两个数字的口径不同——watchTowr 统计的是 SZC 组件的公网暴露实例,ShadowServer 统计的是可直接访问的 ShareFile 服务。但无论按哪个口径,结论都一样:这不是实验室里的威胁,是已经在互联网上挂着门牌的攻击面。
| 数据来源 | 暴露规模 | 地域分布 |
|---|---|---|
| watchTowr 扫描 | 约 3 万个 SZC 实例暴露公网 | 未细分 |
| ShadowServer 基金会 | 约 700 台可公网访问实例 | 大部分在美国和欧洲 |
这里有一个 ShareFile 特有的结构性矛盾。SZC 组件的卖点是「数据主权」:允许用户将数据存储在自有基础设施(本地或第三方云)或 Progress 官方系统中,让客户对数据拥有更强的控制权。
但控制权是双刃剑。数据放在自己手里,责任也全在自己手里。SaaS 版本的补丁由厂商推送,而自托管 SZC 的补丁,只能靠企业自己的运维团队在补丁发布后逐台更新——正如 watchTowr 在报告中所强调的,这正是 SZC 自托管模式固有的补丁滞后风险。3 万个暴露实例里,有多少会在补丁发布数月后仍然跑着旧版本?参照 MOVEit 事件的历史经验,这个比例不会让人乐观:多数受害组织并非在漏洞披露当天中招,而是在系统早已可被利用的状态下「等」到了攻击者上门。
文件传输系统出事还有一层隐蔽性——它太「正常」了。正常的上传、正常的下载,流量里根本看不出异常,很多组织直到勒索信贴出来、或接到下游企业的数据泄露通知,才知道自己已经失守。
🔓 Zammad 事件:PoC 公开后的倒计时
同一时间窗口里,另一个信号值得警惕:PoC 公开的速度越来越快。
Zammad 的一个严重级别漏洞已被公开 PoC 利用代码(漏洞详情见 Zammad 官方安全通告)。该漏洞可以暴露活跃用户的会话 Cookie,并以 Zammad 操作系统用户身份实现远程代码执行。
更值得注意的是它的「实战履历」:据披露,该漏洞据报在 9 月荷兰漏洞披露研究所(DIVD)的入侵事件中被利用,同场使用的还有一个独立的本地提权漏洞。也就是说,这不是一个停留在实验室的理论漏洞——它已经打穿过一个以「研究漏洞」为业的安全机构。
把 ShareFile 和 Zammad 两件事放在一起看,产业层面的信号非常清晰:
第一,漏洞从披露到武器化的周期在急剧缩短。过去 PoC 公开到在野利用以月计,现在以天计。防御方靠「披露后再安排排期修」的节奏,已经跟不上攻击方的自动化扫描。
第二,「组合利用」成为默认打法。ShareFile 这条攻击链里,认证绕过、配置篡改、上传滥用各司其职;Zammad 事件里则是会话劫持叠加本地提权。单枚漏洞的修复优先级评估体系,正在失效——你以为是低危的那一枚,可能就是整条链的第一环。
第三,安全机构自己也会中招。DIVD 入侵事件说明,攻击者对漏洞情报的获取和利用速度,甚至超过了部分防守一方的消化速度。这种信息差,才是真正的危机。
🛡️ 防御清单与产业判断
落到实操层面,这波事件给出的防御动作其实不复杂,难的是执行纪律。
针对 ShareFile,具体动作清单如下:
1. 使用 5.x 分支 SZC 的企业,应立即升级到 ShareFile 5.12.4,且不要拖延——先升级,再排期其他事项。
2. 在完成升级前,把 SZC 实例从公网下线,或收紧为仅内网/白名单访问。这是比任何检测规则都更有效的止血措施。
3. 鉴于攻击链依赖对存储区域配置的篡改,已长期暴露的实例应逐项核对存储区域配置完整性:存储路径是否被改动、区域密钥是否被重置、是否出现了不认识的配置项。
4. 排查应用根目录及可写目录下是否存在异常 ASPX 文件——这可能是攻击者留下的网页后门,升级本身不会自动清除它。
5. 对存储区域密钥执行轮换,并审计补丁发布前后的上传与下载日志,确认是否已有异常批量外传行为。
针对 Zammad:
1. 由于 PoC 已公开,会话 Cookie 泄露意味着用户的会话可能已被劫持,除了打补丁,对存量会话做强制失效是必要的。
2. 结合同场使用的本地提权漏洞,应同时排查主机层是否存在异常进程与持久化痕迹。
更宏观的判断有三条:
一是文件传输与协作平台需要被纳入企业攻击面的「一级资产」管理。它们的权限、暴露面和补丁状态,应该享受和域控、VPN 同等级别的审视,而不是被当成一个普通业务系统。
二是厂商侧需要正视品类性的问题。MOVEit 事件后,业界讨论过 MFT 的安全重构;如今 ShareFile 再度中招,说明单靠事后补丁无法解决架构层面的攻击面问题——重定向处理、密钥管理、上传解压这些环节,需要的不是修漏洞,而是重新设计信任边界。
三是漏洞披露节奏正在重塑整个行业的防御窗口。研究者负责任披露、厂商发版、客户打补丁,这条传统链条的每一环都在被攻击者的自动化能力压榨。对防守方而言,虚拟补丁、暴露面收敛和「假设已失陷」的排查思路,必须前置。
“在文件传输这个赛道上,攻击者不需要新战术,只需要等下一个新版本。
小结
ShareFile 的两枚漏洞,技术上并不惊世骇俗,但组合起来恰好复刻了 Accellion 到 MOVEit 一路的收割剧本:未认证入口、配置控制、代码执行、批量窃数。约 3 万个暴露实例是现实的攻击面,PoC 公开的 Zammad 则提醒我们武器化的速度。文件传输平台的品类性风险短期内不会消失,补丁之外,暴露面收敛才是企业手里最硬的牌。下一场风暴的引信,大概率还埋在这类平台的某个重定向或解压函数里——区别只在于,谁先把它拆掉。
(本文漏洞信息来源于 watchTowr 研究报告、Progress 与 Zammad 官方安全通告及 CISA/FBI 公开通告,漏洞编号与补丁细节请以厂商官方通告为准。)
本文由本站 AI 辅助聚合生成,原始来源如下: