Trimble Cityworks : CVE-2025-0994​​ 

Trimble Cityworks : CVE-2025-0994​​ 

Qu'est-ce que CVE-2025-0994 ?​​ 

CVE-2025-0994 est une vulnérabilité de désérialisation de haute gravité dans Trimble Cityworks, un logiciel de gestion d'actifs et d'ordres de travail conçu pour les administrations locales et les services publics. Les secteurs d'infrastructures critiques desservis par Cityworks comprennent les systèmes d'eau potable et d'assainissement, l'énergie, les systèmes de transport, les services et installations gouvernementaux et les communications.​​ 

La vulnérabilité affecte les versions de Cityworks antérieures à 15.8.9 et les versions de Cityworks avec Office Companion antérieures à 23.10.​​ 

L’exploitation réussie de la vulnérabilité CVE-2025-0994 peut permettre à des attaquants authentifiés d’effectuer une exécution de code à distance (RCE) contre le serveur Web Microsoft Internet Information Services (IIS) d’une cible.​​ 

trimble-cityworks-01.png​​ 
Figure 1:​​  Page de connexion sur une instance Cityworks exposée (Source : Recorded Future)​​ 

Évaluation de Insikt Groupde CVE-2025-0994​​ 

Indicators of compromise (IoCs) shared by Trimble suggest that the vulnerability is being exploited to deliver custom Rust-based loaders capable of loading VShell and Cobalt Strike into memory. Additionally, the threat actors delivered an obfuscated JavaScript payload located in the “%TEMP%” folder, two unknown files, three malicious executables with randomized, alphanumeric filenames (for example, “fq1u4t83[.]exe”), and two files masquerading as legitimate services (“winpty.dll” and “winpty-agent[.]exe”).​​ 

Les fichiers malveillants ont probablement été téléchargés dans l'environnement de la victime à partir de serveurs Cobalt Strike C2 contrôlés par des acteurs malveillants.​​ 

D'après les indicateurs de compromission (IoC) fournis par Trimble, l' acteur malveillant a utilisé l'adresse IP 192.210.239[.]172:3219 et 192.210.239[.]172:4219 comme infrastructure de mise en scène. Insikt Group a validé cette adresse IP comme serveur C2 pour Cobalt Strike.​​ 

Il n'y a pas suffisamment de preuves pour confirmer de manière définitive quels fichiers ont été transférés depuis l'infrastructure de l'acteur malveillant. Cependant, les exécutables masqués portant des noms alphanumériques stockés dans le dossier « \Temp » ou la charge utile JavaScript sont deux possibilités.​​ 

Au moment de la rédaction, il y avait 111 instances de Cityworks exposées sur Shodan, dont 21 % sont vulnérables selon les numéros de version identifiés. La majorité des instances exposées sont également géolocalisées aux États-Unis et incluent plusieurs domaines .gov .​​ 

trimble-cityworks-02.png​​ 
Figure 2:​​  Près de 95 % des cas exposés de Cityworks sur Shodan sont géolocalisés aux États-Unis (sources :​​  Shodan, Recorded Future)​​ 

Trimble a partagé la liste suivante d'indicateurs de compromission (IoC) liés à l'exploitation observée de la vulnérabilité CVE-2025-0994 :​​ 

IoC​​ 
Type​​ 
Description​​ 
4b7561e27c87a1895446d7f2b83e2d9fcf71e6d6e8bc99d44818dc39a6ff99d5
SHA-256​​ 
Charge utile JavaScript obscurcie​​ 
4ffc33bdc8527a2e8cb87e49cdc16c3b1480dfc135e507d552f581a67d1850a9
SHA-256​​ 
Chargeur VShell​​ 
8a6c735f3608719ec9f46d9c6c5fc196db8c97065957c218b98733a491edd899
SHA-256​​ 
Unknown​​ 
883d849b94238c26c57c0595ccb95b8c356628887b9a3628bf56e726332af925
SHA-256​​ 
Chargeur Cobalt Strike​​ 
151a71c43e63db802d41d5d715aa98eb1b236e0a6441076a8d30fd93990416b4
SHA-256​​ 
Unknown​​ 
1de72c03927bcd2810ce98205ff871ef1ebf4344fba187e126e50caa1e43250b
SHA-256​​ 
Chargeur Cobalt Strike​​ 
14a072113baa0a1e1e2b6044068c7bc972ae5e541a0aec06577b0d6663140079
SHA-256​​ 
Fichier malveillant inconnu fq1u4t83[.]exe​​ 
04dc3a16e1e2b4924943805a1cea5e402c4f2304c717ea21fdf43274b8c34a84
SHA-256​​ 
Fichier malveillant inconnu q0pe6x96[.]exe​​ 
f09b51b759dfe7de06fa724bd89592f5b8eae57053d5fb4891e40f24055103fb
SHA-256​​ 
Fichier malveillant inconnu szm9wz8m[.]exe​​ 
C:\windows\temp\z1[.]exe​​ 
Chemin d'accès au fichier​​ 
Chemin de téléchargement binaire malveillant​​ 
C:\windows\temp\z2[.]exe​​ 
Chemin d'accès au fichier​​ 
Chemin de téléchargement binaire malveillant​​ 
C:\windows\temp\z44[.]exe​​ 
Chemin d'accès au fichier​​ 
Chemin de téléchargement binaire malveillant​​ 
C:\windows\temp\z55[.]exe​​ 
Chemin d'accès au fichier​​ 
Chemin de téléchargement binaire malveillant​​ 
C:\Windows\Temp\UDGEZR[.]exe​​ 
Chemin d'accès au fichier​​ 
Chemin de téléchargement binaire malveillant​​ 
C:\Windows\Temp\z55.exe_winpty\winpty-agent[.]exe​​ 
Chemin d'accès au fichier​​ 
Chemin de téléchargement du binaire PUTTY​​ 
C:\Windows\Temp\z55.exe_winpty\winpty[.]dll​​ 
Chemin d'accès au fichier​​ 
Chemin de téléchargement du binaire PUTTY​​ 
192.210.239[.]172:3219​​ 
IPv4:port​​ 
Adresse IP de mise en scène​​ 
192.210.239[.]172:4219​​ 
IPv4:port​​ 
Adresse IP de mise en scène​​ 
23.247.136[.]238​​ 
IPv4​​ 
Adresse IP contrôlée par un acteur malveillant​​ 
31.59.70[.]13​​ 
IPv4​​ 
Adresse IP contrôlée par un acteur malveillant​​ 
31.59.70[.]11​​ 
IPv4​​ 
Adresse IP contrôlée par un acteur malveillant​​ 
149.112.117[.]49​​ 
IPv4​​ 
Adresse IP contrôlée par un acteur malveillant​​ 
192.210.137[.]81​​ 
IPv4​​ 
Adresse IP contrôlée par un acteur malveillant​​ 
192.210.183[.]118​​ 
IPv4​​ 
Adresse IP contrôlée par un acteur malveillant​​ 
cdn.phototagx[.]com​​ 
Domain​​ 
Domaine de rappel contrôlé par un acteur malveillant​​ 
ifode[.]xyz​​ 
Domain​​ 
Domaine contrôlé par un acteur malveillant​​ 
https[:]//cdn.lgaircon[.]xyz[:]443/jquery-3.3.1.min.js​​ 
URI​​ 
Cobalt Strike C2​​ 
https[:]//192.210.239[.]172/messages/73KWf-o0-s0hxVCDJp1sfAHRcgdm7​​ 
URI​​ 
Cobalt Strike C2​​ 

Table 1:​​  Les IOC partagées par Trimble concernaient leur exploitation observée de CVE-2025-0994 (sources :​​  Trimble)​​ 

Les organisations doivent passer à la version 15.8.9 de Cityworks ou à une version ultérieure, et à la version 23.10 de Cityworks avec Office Companion ou à une version ultérieure. La CISA a inclus cette CVE dans son catalogue des vulnérabilités exploitées connues, recommandant des mesures d'atténuation immédiates ou l'arrêt du produit si des mesures d'atténuation ne sont pas disponibles. Étant donné son exploitation active et son niveau de gravité élevé, les organisations devraient prioriser la correction de cette vulnérabilité pour protéger les actifs de votre entreprise contre des attaques potentielles.​​ 

trimble-cityworks-03.png​​ 
Figure 3:​​  Renseignements sur les vulnérabilités Card for CVE-2025-0994 in Recorded Future (sources : Recorded Future)​​ 

Comment Recorded Future peut vous aider :​​ 

trimble-cityworks-04.png​​ 
Figure 4:​​  Signature pour CVE-2025-0994 dans Recorded Future surface d'attaque Intelligence® (sources : Recorded Future)​​ 

À propos d'Insikt Group :​​ 

L'équipe de recherche sur les menaces d'Insikt Group de Recorded Future est composée d'analystes, de linguistes et de chercheurs en sécurité ayant une expérience approfondie dans le gouvernement et l'industrie.​​ 

Insikt Group publie des renseignements sur les menaces à l'intention de la communauté d'analystes de Recorded Future dans des billets de blog et des notes d'analystes.​​