CVE-2025-35050CVE-2025-35050是Newforma Info Exchange(NIX)产品中的一个严重安全漏洞,CVSS评分为9.8,属于严重级别。该漏洞存在于NIX的'/remoteweb/remote.rem'端点中,该端点接受未经身份验证的序列化.NET数据,远程攻击者无需任何认证即可通过发送特制的序列化数据来执行任意代码。
成功利用该漏洞后,攻击者将以'NT AUTHORITY\NetworkService'权限执行任意命令,这意味着攻击者将获得对目标系统的完全控制权。由于该漏洞利用复杂度低(AC:L),无需任何特权(PR:N)和用户交互(UI:N),且可通过网络远程利用(AV:N),因此该漏洞极易被大规模利用。
特别值得关注的是,受漏洞影响的端点同时被Newforma Project Center Server(NPCS)所使用,这意味着攻击者不仅可以直接攻击NIX系统,还可以通过已被攻陷的NIX系统进一步攻击与之关联的NPCS系统,扩大攻击范围和影响。该漏洞的机密性、完整性和可用性影响均为高(C:H/I:H/A:H),表明一旦被利用,将对受害组织造成严重的安全风险。
该漏洞由CISA(美国网络安全和基础设施安全局)收录并发布,建议相关用户立即采取缓解措施,限制对'/remoteweb/remote.rem'端点的网络访问。
Newforma Info Exchange(NIX)的'/remoteweb/remote.rem'端点使用了.NET Remoting技术,该技术原生支持通过序列化对象进行远程方法调用。然而,该端点在处理传入的序列化数据时,未对数据进行充分的验证和过滤,接受了来自任意来源的序列化.NET数据。
攻击原理:
1. .NET BinaryFormatter或SoapFormatter等格式化器在反序列化过程中会调用传入对象的方法。如果攻击者能够控制反序列化的类型,就可以构造恶意的gadget chain(利用链),在反序列化过程中触发任意代码执行。
2. 攻击者构造包含恶意负载的序列化数据,通过HTTP POST请求发送到'/remoteweb/remote.rem'端点。
3. 服务器端在接收到请求后,使用不安全的反序列化方式处理数据,触发恶意代码执行。
4. 由于该端点无需认证(PR:N),攻击者无需提供任何凭据即可发送恶意请求。
5. 恶意代码以'NT AUTHORITY\NetworkService'账户权限运行,该账户是Windows服务常用的内置账户,具有较高的系统权限。
利用条件:
- 目标系统对外开放'/remoteweb/remote.rem'端点(通常为IIS上的Web应用)
- 攻击者能够通过网络访问该端点
- 无需任何认证或用户交互
利用工具:攻击者可使用ysoserial.net等成熟工具快速生成反序列化payload,结合公开的gadget chain(如WindowsIdentity、ClaimsPrincipal等)实现代码执行。