CVE-2025-31161
Acerca de
CrushFTP 10 antes de 10.8.4 y 11 antes de 11.3.1 permite la elusión de autenticación y la toma de control de la cuenta crushadmin (a menos que se use una instancia de proxy DMZ), tal como fue explotado en el mundo real en marzo y abril de 2025, también conocido como "Acceso no autenticado al puerto HTTP(S)". Existe una condición de carrera en el método de autorización AWS4-HMAC (compatible con S3) del componente HTTP del servidor FTP. El servidor primero verifica la existencia del usuario realizando una llamada a login_user_pass() sin requerir contraseña. Esto autenticará la sesión a través del proceso de verificación HMAC y hasta que el servidor comprueba de nuevo la verificación del usuario. La vulnerabilidad puede estabilizarse aún más, eliminando la necesidad de desencadenar con éxito una condición de carrera, enviando una cabecera AWS4-HMAC malformada. Al proporcionar solo el nombre de usuario y una barra (/) a continuación, el servidor encontrará con éxito un nombre de usuario, lo que desencadena el proceso de autenticación anypass exitoso, pero el servidor no encontrará la entrada SignedHeaders esperada, resultando en un error de índice fuera de límites que impide que el código llegue a la limpieza de la sesión. En conjunto, estos problemas hacen trivial autenticarse como cualquier usuario conocido o adivinable (por ejemplo, crushadmin), y pueden conducir a un compromiso total del sistema al obtener una cuenta administrativa.
Análisis del analista Rainforest
Esta es una elusión de autenticación en el componente HTTP(S) de CrushFTP, en la ruta de autorización AWS4-HMAC (compatible con S3). El servidor primero comprueba si un nombre de usuario existe llamando a su rutina de inicio de sesión sin requerir contraseña, lo que autentica la sesión a través del flujo HMAC antes de un paso de verificación posterior. Un atacante envía una cabecera AWS4-HMAC malformada que suministra solo un nombre de usuario seguido de una barra; el servidor encuentra al usuario y completa la autenticación anypass, luego no logra localizar el SignedHeaders esperado y llega a un error de índice fuera de límites que detiene la ejecución antes de la limpieza de la sesión. El efecto neto es una autenticación trivial y fiable como cualquier cuenta conocida o adivinable, incluida crushadmin, lo que otorga la toma de control administrativa total.
CrushFTP es un servidor de transferencia gestionada de archivos, el tipo de punto de estrangulamiento expuesto a Internet que alberga los archivos sensibles que las organizaciones intercambian, y esto fue explotado en el mundo real en marzo y abril de 2025, así que las instancias expuestas deben considerarse objetivo. Actualiza a 10.8.4 u 11.3.1 o posterior de inmediato. Anteponer al servidor una instancia de proxy DMZ lo mitiga y, después, audita las cuentas de administrador, revisa los registros de transferencia y de acceso y rota las credenciales.
Referencias
- https://crushftp.com/crush11wiki/Wiki.jsp?page=Update#section-Update-VulnerabilityInfo
- https://outpost24.com/blog/crushftp-auth-bypass-vulnerability/
- https://attackerkb.com/topics/k0EgiL9Psz/cve-2025-2825/rapid7-analysis
- https://projectdiscovery.io/blog/crushftp-authentication-bypass
- https://www.darkreading.com/vulnerabilities-threats/disclosure-drama-clouds-crushftp-vulnerability-exploitation
- https://www.huntress.com/blog/crushftp-cve-2025-31161-auth-bypass-and-post-exploitation
- https://www.infosecurity-magazine.com/news/crushftp-flaw-exploited-disclosure/
- https://www.vicarius.io/vsociety/posts/cve-2025-31161-detect-crushftp-vulnerability
- https://www.vicarius.io/vsociety/posts/cve-2025-31161-mitigate-crushftp-vulnerability
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-31161
CVEs Relacionadas
No hay CVEs relacionadas.
Preguntas frecuentes
¿Qué es CVE-2025-31161?
CrushFTP 10 antes de 10.8.4 y 11 antes de 11.3.1 permite la elusión de autenticación y la toma de control de la cuenta crushadmin (a menos que se use una instancia de proxy DMZ), tal como fue explotado en el mundo real en marzo y abril de 2025, también conocido como "Acceso no autenticado al puerto HTTP(S)".
¿Qué tan grave es CVE-2025-31161?
CVE-2025-31161 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2025-31161?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2025-31161?
Los avisos públicos listan como afectados: crushftp. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2025-31161?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
