NCSC-2025-0101 [1.01] [M/H] Kwetsbaarheid verholpen in CrushFTP

CrushFTP heeft een kwetsbaarheid verholpen in versies 10.0.0 tot 10.8.3 en 11.0.0 tot 11.3.0. De kwetsbaarheid stelt een kwaadwillende in staat om ongeauthenticeerde externe toegang te verkrijgen via HTTP-verzoeken, wat kan leiden tot ongeautoriseerde toegang. Systemen die gebruik maken van de DMZ Proxy instance van CrushFTP zijn niet kwetsbaar. Onderzoekers hebben de patch reverse-engineered en hebben een PoC kunnen bouwen waarmee de kwetsbaarheid kan worden aangetoond. Het NCSC ontvangt meldingen dat kwaadwillenden actief scannen naar kwetsbare systemen en dat compromittaties worden waargenomen. Eigenaren van een systeem dat gebruik maakt van CrushFTP kunnen detecteren of eventuele compromittatie heeft plaatsgevonden, door in de session_logs directory te controleren of externe toegang is verkregen op standaard accounts als crushadmin of anonymous. Logregels als voorbeeld zijn:
“`
SESSION|03/27/2025 12:41:24.636|[HTTP:250_22299:crushadmin:REDACTED_ATTACKER_IP] WROTE: 230 Password OK. Connected. SESSION|03/27/2025 12:41:24.636|[HTTP:250_22299:anonymous:REDACTED_ATTACKER_IP] WROTE: 230 Password OK. Connected.
“`
N.B.: Tijdens de initiële berichtenstroom was voor deze kwetsbaarheid nog geen CVE-id toegekend. Een niet-betrokken derde partij heeft een tijdelijk CVE-id toegekend in afwachting van de definitieve versie. Deze kwetsbaarheid is daarom ook onder CVE-2025-2825 bekend.

Deze website gebruikt cookies om uw browse-ervaring te verbeteren en ervoor te zorgen dat de site correct functioneert. Door deze site te blijven gebruiken, erkent en accepteert u ons gebruik van cookies.

Alles accepteren Alleen vereiste accepteren