CVE-2024-4040
Acerca de
Una vulnerabilidad de inyección de plantillas del lado del servidor en CrushFTP en todas las versiones anteriores a 10.7.1 y 11.1.0 en todas las plataformas permite a atacantes remotos no autenticados leer archivos del sistema de archivos fuera del VFS Sandbox, eludir la autenticación para obtener acceso administrativo y realizar ejecución remota de código en el servidor.
Análisis del analista Rainforest
CrushFTP contiene una falla de inyección de plantillas del lado del servidor en su manejo de solicitudes. Un atacante no autenticado envía una entrada que el servidor evalúa como una expresión de plantilla, lo que rompe el sandbox VFS que se supone confina a los usuarios a sus propios archivos. A partir de ahí, el atacante lee archivos arbitrarios del host, elude la autenticación para obtener acceso administrativo y, en última instancia, ejecuta código en el servidor, un compromiso completo previo a la autenticación a partir de una sola solicitud manipulada.
CrushFTP es un producto de transferencia gestionada de archivos, así que los datos que alberga son exactamente el material sensible y a menudo regulado que las organizaciones mueven entre partes, y la misma clase de objetivo que convirtió otras fallas de MFT en eventos de cadena de suministro. Aparecieron informes de explotación dirigida en el mundo real prácticamente al mismo tiempo que la divulgación, y el código de prueba de concepto público siguió rápidamente, impulsando un amplio escaneo oportunista. Actualiza de inmediato a 10.7.1 u 11.1.0 o posterior y, donde sea posible, coloca CrushFTP detrás de su propio proxy DMZ para limitar la exposición directa. Como la ventana de explotación se abrió con la divulgación, trata los servidores expuestos como potencialmente vulnerados: revisa las cuentas de administrador, busca lecturas de archivos inesperadas y rota los secretos que residían en el host.
Referencias
- https://github.com/airbus-cert/CVE-2024-4040
- https://www.bleepingcomputer.com/news/security/crushftp-warns-users-to-patch-exploited-zero-day-immediately/
- https://www.crushftp.com/crush10wiki/Wiki.jsp?page=Update
- https://www.crushftp.com/crush11wiki/Wiki.jsp?page=Update
- https://www.rapid7.com/blog/post/2024/04/23/etr-unauthenticated-crushftp-zero-day-enables-complete-server-compromise/
- https://www.reddit.com/r/crowdstrike/comments/1c88788/situational_awareness_20240419_crushftp_virtual/
- https://www.reddit.com/r/cybersecurity/comments/1c850i2/all_versions_of_crush_ftp_are_vulnerable/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-4040
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2024-4040?
Una vulnerabilidad de inyección de plantillas del lado del servidor en CrushFTP en todas las versiones anteriores a 10.7.1 y 11.1.0 en todas las plataformas permite a atacantes remotos no autenticados leer archivos del sistema de archivos fuera del VFS Sandbox, eludir la autenticación para obtener acceso administrativo y realizar ejecución remota de código en el servidor.
¿Qué tan grave es CVE-2024-4040?
CVE-2024-4040 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2024-4040?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2024-4040?
Los avisos públicos listan como afectados: crushftp. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2024-4040?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
