跳到主要内容

超危

CrushFTP身份验证绕过漏洞

2025-04-03 00:00:00 公开 ,2026-03-02 02:46:48 更新

  • CISA KEV
  • 关键漏洞
  • 勒索软件漏洞
  • 远程
  • 无需认证
  • 公开PoC
  • 2025两高一弱漏洞
CWEs:
CWE-305 (Authentication Bypass by Primary Weakness)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-08-16 03:11:52

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
其他
漏洞描述
CrushFTP 10(10.8.4之前版本)与11(11.3.1之前版本)存在身份验证绕过漏洞,可导致攻击者接管crushadmin账户(除非使用DMZ代理实例)。此漏洞源于FTP服务器HTTP组件AWS4-HMAC(兼容S3)授权方法中的竞争条件:服务器首先通过无密码要求的login_user_pass()调用验证用户存在性,该过程会通过HMAC验证流程认证会话,直至服务器再次检查用户验证状态。通过发送畸形的AWS4-HMAC头部可稳定利用此漏洞(无需成功触发竞争条件)——仅提供用户名加斜杠(/)即可使服务器成功匹配用户名并触发anypass认证流程,但因缺失SignedHeaders条目引发数组越界错误,从而阻止会话清理流程。综合利用这些问题,攻击者可轻易以任何已知或可猜测用户(如crushadmin)身份通过认证,最终通过获取管理员账户完全控制系统。此漏洞在2025年3月和4月被发现在野利用,也称为“未授权的HTTP(S)端口访问”。 CVE-2025-2825与此漏洞重复,CVE-2025-2825已被NIST拒绝。
修复建议
请升级到11.3.1+、10.8.4+或更高版本,参考链接: https://www.crushftp.com/crush11wiki/Wiki.jsp?page=Update

参考链接