安全客 11小时前
CrushFTP爆出新0 day漏洞,可用于获取管理员权限
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

CrushFTP近日发布安全公告,警告其产品存在CVE-2025-54309零日漏洞,攻击者正利用此漏洞通过Web界面在未修复的服务器上获取管理员权限。该漏洞影响7月1日前发布的版本,最新版本已修复。攻击者通过逆向分析发现漏洞,并利用HTTP(S)途径发动攻击。CrushFTP建议用户及时更新,并采取IP白名单、DMZ隔离等措施。网络安全公司Rapid7提醒,DMZ并非绝对安全。此次漏洞是否导致数据窃取或恶意软件部署尚不明确,但托管文件传输系统(MFT)近年来频繁成为攻击目标。

🚨 **CrushFTP零日漏洞CVE-2025-54309被积极利用:** CrushFTP公司发现其产品存在一个零日漏洞,攻击者正通过Web界面利用此漏洞,成功在未及时更新的服务器上获取管理员权限。该漏洞的发现源于一次针对AS2功能的修复措施,该措施无意中阻断了漏洞的利用路径,随后攻击者通过逆向分析发现了此漏洞并开始利用。

🌐 **漏洞影响范围与修复情况:** CrushFTP指出,该漏洞主要影响7月1日前发布的版本,具体包括v10.8.5和v11.3.4_23之前的版本。官方已发布最新版本修复此问题,并强调及时更新的用户不受影响。攻击途径为HTTP(S),攻击者通过分析CrushFTP的代码变更推断出漏洞的存在并加以利用。

🛡️ **安全建议与缓解措施:** CrushFTP为防止进一步攻击,建议用户采取多项安全措施,包括对服务器和管理端启用IP白名单限制、部署DMZ实例隔离主服务器以及启用自动更新功能。然而,网络安全公司Rapid7提醒,DMZ并非绝对安全的防御手段,不应仅依赖DMZ。

📈 **潜在风险与过往案例:** 目前尚不清楚此次漏洞利用是否涉及数据窃取或恶意软件部署。但近年来,托管文件传输系统(MFT)已成为高级数据窃取活动的频繁目标。过去,如Clop等勒索软件组织曾利用类似平台中的零日漏洞,发动大规模数据窃取和勒索攻击,显示了此类系统安全的重要性。

CrushFTP近日发布安全公告,警告其产品中存在一个被命名为CVE-2025-54309的零日漏洞,攻击者正在积极利用该漏洞,通过Web界面在未修复的服务器上获取管理员权限。

CrushFTP是一款企业级文件传输服务器,广泛用于通过FTP、SFTP、HTTP/S等协议进行文件的安全共享与管理。

据CrushFTP披露,攻击行为最早于7月18日北京时间上午9点被发现,实际攻击可能始于更早的时间。

CrushFTP首席执行官Ben Spink向外媒BleepingComputer表示,该漏洞原本并未被识别,但此前一项针对AS2功能的修复措施“意外”屏蔽了该漏洞的利用路径。他指出:“我们此前修复了一个与HTTP(S)中AS2功能相关的问题,恰巧关闭了这个漏洞的攻击向量。”

CrushFTP认为攻击者通过逆向分析其软件,发现了此漏洞并开始在未及时打补丁的设备上展开攻击。

“我们认为该漏洞影响的是7月1日前发布的版本……最新版本已修复该问题。”官方公告称,“攻击途径为HTTP(S),我们起初未意识到此前的漏洞可被以这种方式利用。攻击者通过我们的代码变更,推断出漏洞的存在并加以利用。

目前确认受影响的版本为CrushFTP v10.8.5和v11.3.4_23之前的版本。CrushFTP强调,保持系统及时更新的用户不受影响。使用了DMZ架构将主服务器隔离的企业用户通常不受本次漏洞影响。

对于怀疑系统可能遭入侵的用户,CrushFTP建议从7月16日前的备份中恢复默认用户配置。潜在入侵迹象包括:

Spink指出:“我们观察到的主要入侵指标是默认用户配置被以异常方式修改,这种方式对攻击者可用,但其他用户则无法使用。”

为防止进一步的攻击,CrushFTP建议采取以下措施:

  • 对服务器和管理端启用IP白名单限制;

  • 部署DMZ实例分离主服务器;

  • 启用自动更新功能。

不过,网络安全公司Rapid7提醒,DMZ并非绝对安全的缓解措施。“出于审慎考虑,Rapid7不建议仅依赖DMZ作为防御手段。”该公司表示。

目前尚不清楚攻击者是否通过此次漏洞实施数据窃取或恶意软件部署,但近年来托管文件传输系统(MFT)频繁成为高级数据窃取活动的攻击目标。

过去,勒索软件组织Clop等曾多次利用类似平台中的零日漏洞(包括Cleo、MOVEit Transfer、GoAnywhere MFT和Accellion FTA)发动大规模数据窃取和勒索攻击。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

CrushFTP 零日漏洞 网络安全 信息泄露 系统加固
相关文章