CVE-2025-0049
GoAnywhere MFT Análise e mitigação de vulnerabilidades

Visão geral

When a Web User without Create permission on subfolders attempts to upload a file to a non-existent directory, the error message includes the absolute server path which may allow Fuzzing for application mapping. This issue affects GoAnywhere versions before 7.8.0. The vulnerability was discovered on August 2, 2023, and publicly disclosed on April 28, 2025 (Fortra Advisory, NVD).

Detalhes técnicos

The vulnerability is classified as CWE-209 (Generation of Error Message Containing Sensitive Information). It has been assigned a CVSS v3.1 base score of 3.5 LOW by Fortra (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:N/A:N) and 4.3 MEDIUM by NIST (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N). The issue occurs specifically when a Web User without Create permission attempts to upload a file to a non-existent directory, resulting in an error message that exposes the absolute server path (Fortra Advisory).

Impacto

The vulnerability allows potential attackers to gain knowledge of the server's file system structure through the exposed absolute path information in error messages. This information disclosure could be used for application mapping and potentially assist in further attack planning (Fortra Advisory).

Mitigação e soluções alternativas

The primary mitigation is to upgrade to GoAnywhere version 7.8.0 or later. As a workaround, administrators can grant Create permission on Subfolders to Web Users, as this permission would automatically create non-existent directories during upload attempts, preventing the error message from occurring (Fortra Advisory).

Recursos adicionais


OrigemEste relatório foi gerado usando IA

Relacionado GoAnywhere MFT Vulnerabilidades:

CVE ID

Gravidade

Pontuação

Tecnologias

Nome do componente

Exploração do CISA KEV

Tem correção

Data de publicação

CVE-2025-10035CRITICAL9.8
  • GoAnywhere MFTGoAnywhere MFT
  • cpe:2.3:a:fortra:goanywhere_managed_file_transfer
SimSimSep 18, 2025
CVE-2024-11922MEDIUM5.4
  • GoAnywhere MFTGoAnywhere MFT
  • cpe:2.3:a:fortra:goanywhere_managed_file_transfer
NãoSimApr 28, 2025
CVE-2025-3871MEDIUM5.3
  • GoAnywhere MFTGoAnywhere MFT
  • cpe:2.3:a:fortra:goanywhere_managed_file_transfer
NãoSimJul 16, 2025
CVE-2024-9945MEDIUM5.3
  • GoAnywhere MFTGoAnywhere MFT
  • cpe:2.3:a:fortra:goanywhere_managed_file_transfer
NãoSimDec 13, 2024
CVE-2025-0049MEDIUM4.3
  • GoAnywhere MFTGoAnywhere MFT
  • cpe:2.3:a:fortra:goanywhere_managed_file_transfer
NãoSimApr 28, 2025

Avaliação de vulnerabilidade gratuita

Compare sua postura de segurança na nuvem

Avalie suas práticas de segurança na nuvem em 9 domínios de segurança para comparar seu nível de risco e identificar lacunas em suas defesas.

Solicitar avaliação

Marque uma demonstração personalizada

Pronto para ver a Wiz em ação?

"A melhor experiência do usuário que eu já vi, fornece visibilidade total para cargas de trabalho na nuvem."
David EstlickCISO
"A Wiz fornece um único painel de vidro para ver o que está acontecendo em nossos ambientes de nuvem."
Adão FletcherDiretor de Segurança
"Sabemos que se a Wiz identifica algo como crítico, na verdade é."
Greg PoniatowskiChefe de Gerenciamento de Ameaças e Vulnerabilidades