Voltar para o Labs
Alerta de Segurança

CVE-2025-31161

Sobre

O CrushFTP 10 antes de 10.8.4 e o 11 antes de 11.3.1 permitem contorno de autenticação e tomada de controle da conta crushadmin (a menos que uma instância de proxy de DMZ seja usada), conforme explorado em ambiente real em março e abril de 2025, também conhecido como "Acesso não autenticado à porta HTTP(S)". Existe uma condição de corrida no método de autorização AWS4-HMAC (compatível com S3) do componente HTTP do servidor FTP. O servidor primeiro verifica a existência do usuário realizando uma chamada a login_user_pass() sem exigência de senha. Isso autenticará a sessão por meio do processo de verificação HMAC até que o servidor verifique a verificação do usuário mais uma vez. A vulnerabilidade pode ser ainda mais estabilizada, eliminando a necessidade de disparar com sucesso uma condição de corrida, enviando um cabeçalho AWS4-HMAC malformado. Ao fornecer apenas o nome de usuário seguido de uma barra (/), o servidor encontrará com sucesso um nome de usuário, o que dispara o processo de autenticação anypass bem-sucedido, mas o servidor não conseguirá encontrar a entrada SignedHeaders esperada, resultando em um erro de índice fora dos limites que impede o código de alcançar a limpeza da sessão. Juntos, esses problemas tornam trivial autenticar-se como qualquer usuário conhecido ou adivinhável (por exemplo, crushadmin) e podem levar a um comprometimento total do sistema pela obtenção de uma conta administrativa.

Fraqueza (CWE):CWE-305

Análise do analista Rainforest

Este é um contorno de autenticação no componente HTTP(S) do CrushFTP, no caminho de autorização AWS4-HMAC (compatível com S3). O servidor primeiro verifica se um nome de usuário existe chamando sua rotina de login sem exigir senha, o que autentica a sessão por meio do fluxo HMAC antes de uma etapa de verificação posterior. Um atacante envia um cabeçalho AWS4-HMAC malformado fornecendo apenas um nome de usuário seguido de uma barra; o servidor encontra o usuário e conclui a autenticação anypass, então não consegue localizar o SignedHeaders esperado e atinge um erro de índice fora dos limites que interrompe a execução antes da limpeza da sessão. O efeito líquido é a autenticação trivial e confiável como qualquer conta conhecida ou adivinhável, incluindo crushadmin, resultando em tomada de controle administrativa total.

O CrushFTP é um servidor de transferência gerenciada de arquivos, o tipo de ponto de estrangulamento voltado para a internet que guarda os arquivos sensíveis que as organizações trocam, e isto foi explorado em ambiente real em março e abril de 2025, então as instâncias expostas devem ser presumidas como alvo. Atualize para 10.8.4 ou 11.3.1 ou posterior de imediato. Colocar o servidor atrás de uma instância de proxy de DMZ mitiga o problema e, depois, audite as contas de administrador, revise os logs de transferência e acesso e rotacione as credenciais.

Referências

CVEs Relacionadas

Nenhuma CVE relacionada.

Perguntas frequentes

O que é CVE-2025-31161?

O CrushFTP 10 antes de 10.8.4 e o 11 antes de 11.3.1 permitem contorno de autenticação e tomada de controle da conta crushadmin (a menos que uma instância de proxy de DMZ seja usada), conforme explorado em ambiente real em março e abril de 2025, também conhecido como "Acesso não autenticado à porta HTTP(S)".

Qual a gravidade de CVE-2025-31161?

CVE-2025-31161 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.

Como CVE-2025-31161 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2025-31161?

Os avisos públicos listam como afetados: crushftp. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2025-31161?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email