CVE-2025-47813: Attacchi RCE a Wing FTP Server, CISA allerta e impatto per le aziende italiane
Attualmente, un attacco a catena sfrutta una vulnerabilità in Wing FTP Server, consentendo l'esecuzione remota di codice (RCE). La CISA ha inserito CVE-2025-47813 nel suo catalogo delle vulnerabilità attivamente sfruttate, richiedendo un'azione immediata alle agenzie governative statunitensi e raccomandandola a tutti i difensori, inclusi quelli italiani. Questo articolo analizza la vulnerabilità, il contesto, l'impatto potenziale e le misure di mitigazione necessarie.Contesto: Wing FTP Server e la sua diffusione
Wing FTP Server è un software server FTP cross-platform che offre anche trasferimento file sicuro tramite SFTP e server web integrati. Il vendor dichiara che il software è utilizzato da oltre 10.000 clienti in tutto il mondo, tra cui enti governativi come l'U.S. Air Force, e aziende di rilievo come Sony, Airbus, Reuters e Sephora. La sua ampia diffusione lo rende un bersaglio attraente per gli attaccanti. L'inclusione in BOD 22-01 sottolinea la gravità della situazione.La catena di vulnerabilità
La vulnerabilità CVE-2025-47813 permette a utenti con privilegi minimi di scoprire il percorso completo di installazione dell'applicazione sui server non patchati. Questo, apparentemente minore, è un elemento cruciale in una catena di attacchi più complessa. Il ricercatore di sicurezza Julien Ahrens ha scoperto e segnalato questa e altre vulnerabilità, fornendo anche codice di proof-of-concept per CVE-2025-47813. La sua analisi evidenzia che questa vulnerabilità può essere sfruttata in combinazione con CVE-2025-47812, una vulnerabilità RCE, e CVE-2025-27889, che consente il furto di password. Il meccanismo specifico di sfruttamento di CVE-2025-47813 risiede nella generazione di messaggi di errore contenenti informazioni sensibili quando si utilizza un valore lungo nel cookie UID.// Esempio di codice proof-of-concept (CVE-2025-47813) // [https://github.com/MrTuxracer/advisories/blob/master/CVEs/CVE-2025-47813.txt](https://github.com/MrTuxracer/advisories/blob/master/CVEs/CVE-2025-47813.txt)L'attacco è stato sfruttato in ambiente reale subito dopo la pubblicazione dei dettagli tecnici della vulnerabilità, dimostrando la rapidità con cui gli attaccanti possono adattare e utilizzare nuove informazioni.
Impatto: RCE e furto di credenziali
L'impatto potenziale di questa catena di vulnerabilità è significativo. L'esecuzione remota di codice (CVE-2025-47812) consente a un attaccante di prendere il controllo completo del server, compromettendo i dati ospitati e potenzialmente utilizzando il server come punto di appoggio per attaccare altre risorse interne. Il furto di password (CVE-2025-27889) espone i sistemi a ulteriori attacchi, come l'accesso non autorizzato a dati sensibili e la compromissione di account utente. La scoperta del percorso di installazione tramite CVE-2025-47813 facilita l'escalation dei privilegi e l'identificazione di altri potenziali punti deboli nel sistema. La CISA ha sottolineato che "Questo tipo di vulnerabilità è un vettore di attacco frequente per attori cyber dannosi e pone rischi significativi per l'intero settore federale." Questo avviso esteso a tutti i difensori sottolinea l'importanza di una risposta rapida.Mitigazione: Patch e azioni immediate
Il vendor Wing FTP Server ha rilasciato una patch per risolvere CVE-2025-47813, CVE-2025-47812 e CVE-2025-27889 nella versione 7.4.4, rilasciata a maggio 2025. | Versione Wing FTP Server | Stato | |---|---| | < 7.4.4 | Vulnerabile | | >= 7.4.4 | Patchato | La CISA ha imposto alle agenzie del ramo esecutivo civile federale di proteggere i propri sistemi entro due settimane, come previsto dalla direttiva operativa vincolante (BOD) 22-01. Anche se il BOD 22-01 si rivolge solo alle agenzie federali, la CISA incoraggia tutti i difensori, inclusi quelli del settore privato, ad applicare le patch il prima possibile. In assenza di patch, la CISA raccomanda di seguire le linee guida applicabili del BOD 22-01 per i servizi cloud o di interrompere l'uso del prodotto. "Applica le mitigazioni in base alle istruzioni del vendor, segui le linee guida BOD 22-01 applicabili per i servizi cloud o interrompi l'uso del prodotto se le mitigazioni non sono disponibili," raccomanda la CISA. Lo stato attuale è quindi di patch disponibile, ma con la necessità di un'implementazione rapida e diffusa per prevenire ulteriori attacchi. La finestra temporale tra la divulgazione della vulnerabilità e lo sfruttamento in ambiente reale evidenzia l'urgenza di questa azione.Nota Editoriale e Disclaimer
Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.
GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.
Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.
Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.