PT-2025-14099 · Crushftp · Crushftp
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
CrushFTP versões 10.0.0 até 10.8.3
CrushFTP versões 11.0.0 até 11.3.0
Description
Existe um bypass de autenticação no componente HTTP do servidor FTP, especificamente no método de autorização AWS4-HMAC (compatível com S3). O problema decorre de uma condição de corrida (race condition) onde o servidor verifica a existência do usuário através da função
login user pass() sem exigir senha, autenticando temporariamente a sessão. Isso pode ser estabilizado enviando um cabeçalho AWS4-HMAC manipulado contendo apenas o nome de usuário seguido de uma barra (/), o que aciona um processo de autenticação anypass. A falha subsequente em encontrar a entrada SignedHeaders causa um erro de índice fora dos limites (index-out-of-bounds), impedindo a limpeza da sessão e permitindo que um invasor se autentique como qualquer usuário conhecido, como o crushadmin. Esta falha tem sido explorada ativamente desde março de 2025, afetando setores como varejo, marketing e semicondutores, com aproximadamente 130.000 instâncias estimadas como expostas online. Atacantes utilizaram a função setUserItem para criar contas administrativas de backdoor e implantaram ferramentas como MeshCentral, AnyDesk e DLLs de bots do Telegram para manter a persistência e coletar telemetria.Recommendations
Atualizar o CrushFTP versão 10 para 10.8.4.
Atualizar o CrushFTP versão 11 para 11.3.1.
Utilizar uma instância de proxy DMZ como um buffer temporário para mitigar o risco de bypass de autenticação.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Crushftp