CVE-2025-31161
Sobre
O CrushFTP 10 antes de 10.8.4 e o 11 antes de 11.3.1 permitem contorno de autenticação e tomada de controle da conta crushadmin (a menos que uma instância de proxy de DMZ seja usada), conforme explorado em ambiente real em março e abril de 2025, também conhecido como "Acesso não autenticado à porta HTTP(S)". Existe uma condição de corrida no método de autorização AWS4-HMAC (compatível com S3) do componente HTTP do servidor FTP. O servidor primeiro verifica a existência do usuário realizando uma chamada a login_user_pass() sem exigência de senha. Isso autenticará a sessão por meio do processo de verificação HMAC até que o servidor verifique a verificação do usuário mais uma vez. A vulnerabilidade pode ser ainda mais estabilizada, eliminando a necessidade de disparar com sucesso uma condição de corrida, enviando um cabeçalho AWS4-HMAC malformado. Ao fornecer apenas o nome de usuário seguido de uma barra (/), o servidor encontrará com sucesso um nome de usuário, o que dispara o processo de autenticação anypass bem-sucedido, mas o servidor não conseguirá encontrar a entrada SignedHeaders esperada, resultando em um erro de índice fora dos limites que impede o código de alcançar a limpeza da sessão. Juntos, esses problemas tornam trivial autenticar-se como qualquer usuário conhecido ou adivinhável (por exemplo, crushadmin) e podem levar a um comprometimento total do sistema pela obtenção de uma conta administrativa.
Análise do analista Rainforest
Este é um contorno de autenticação no componente HTTP(S) do CrushFTP, no caminho de autorização AWS4-HMAC (compatível com S3). O servidor primeiro verifica se um nome de usuário existe chamando sua rotina de login sem exigir senha, o que autentica a sessão por meio do fluxo HMAC antes de uma etapa de verificação posterior. Um atacante envia um cabeçalho AWS4-HMAC malformado fornecendo apenas um nome de usuário seguido de uma barra; o servidor encontra o usuário e conclui a autenticação anypass, então não consegue localizar o SignedHeaders esperado e atinge um erro de índice fora dos limites que interrompe a execução antes da limpeza da sessão. O efeito líquido é a autenticação trivial e confiável como qualquer conta conhecida ou adivinhável, incluindo crushadmin, resultando em tomada de controle administrativa total.
O CrushFTP é um servidor de transferência gerenciada de arquivos, o tipo de ponto de estrangulamento voltado para a internet que guarda os arquivos sensíveis que as organizações trocam, e isto foi explorado em ambiente real em março e abril de 2025, então as instâncias expostas devem ser presumidas como alvo. Atualize para 10.8.4 ou 11.3.1 ou posterior de imediato. Colocar o servidor atrás de uma instância de proxy de DMZ mitiga o problema e, depois, audite as contas de administrador, revise os logs de transferência e acesso e rotacione as credenciais.
Referências
- https://crushftp.com/crush11wiki/Wiki.jsp?page=Update#section-Update-VulnerabilityInfo
- https://outpost24.com/blog/crushftp-auth-bypass-vulnerability/
- https://attackerkb.com/topics/k0EgiL9Psz/cve-2025-2825/rapid7-analysis
- https://projectdiscovery.io/blog/crushftp-authentication-bypass
- https://www.darkreading.com/vulnerabilities-threats/disclosure-drama-clouds-crushftp-vulnerability-exploitation
- https://www.huntress.com/blog/crushftp-cve-2025-31161-auth-bypass-and-post-exploitation
- https://www.infosecurity-magazine.com/news/crushftp-flaw-exploited-disclosure/
- https://www.vicarius.io/vsociety/posts/cve-2025-31161-detect-crushftp-vulnerability
- https://www.vicarius.io/vsociety/posts/cve-2025-31161-mitigate-crushftp-vulnerability
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-31161
CVEs Relacionadas
Nenhuma CVE relacionada.
Perguntas frequentes
O que é CVE-2025-31161?
O CrushFTP 10 antes de 10.8.4 e o 11 antes de 11.3.1 permitem contorno de autenticação e tomada de controle da conta crushadmin (a menos que uma instância de proxy de DMZ seja usada), conforme explorado em ambiente real em março e abril de 2025, também conhecido como "Acesso não autenticado à porta HTTP(S)".
Qual a gravidade de CVE-2025-31161?
CVE-2025-31161 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2025-31161 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2025-31161?
Os avisos públicos listam como afetados: crushftp. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2025-31161?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
