CrushFTP w wersjach 8.x przed 8.2.0 zawiera podatność niebezpiecznej deserializacji (CWE-502), która może umożliwić zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na serwerze. Podatność otrzymała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.
▸ Pokaż oryginał (EN)
CrushFTP 8.x before 8.2.0 has a serialization vulnerability.
Podatność wynika z nieprawidłowej obsługi serializowanych obiektów przesyłanych do serwera CrushFTP. Atakujący może dostarczyć specjalnie spreparowany, złośliwy payload w postaci zserializowanego obiektu, który — po deserializacji przez aplikację — prowadzi do wykonania niezamierzonego kodu. Brak weryfikacji lub filtrowania deserializowanych danych pozwala na przeprowadzenie ataku bez żadnego uwierzytelnienia i interakcji ze strony użytkownika.
Skuteczne wykorzystanie podatności może pozwolić atakującemu na zdalne wykonanie dowolnego kodu (RCE) na serwerze, co w konsekwencji może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub instalacji złośliwego oprogramowania.
Należy jak najszybciej zaktualizować CrushFTP do wersji 8.2.0 lub nowszej. Szczegółowe informacje o aktualizacji dostępne są na stronie producenta: https://crushftp.com/version8.html
CrushFTP w wersjach 8.x przed 8.2.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCrushftp
APPCrushftp8.0.28.0.38.0.48.1.0
Powiązane podatności
CrushFTP – błąd walidacji AS2 umożliwia zdalny dostęp administracyjny
CrushFTP – pominięcie uwierzytelnienia i przejęcie konta administratora
Server Side Template Injection w CrushFTP — RCE bez uwierzytelnienia
CrushFTP: Przejęcie konta przez błąd w resetowaniu hasła
CrushFTP – krytyczna podatność na manipulację atrybutami obiektów (przed wersją 10.5.1)