W aplikacji Monsta FTP w wersji 2.10.3 odkryto podatność typu Server-Side Request Forgery (SSRF), która pozwala atakującemu na wymuszenie wysyłania żądań sieciowych przez serwer ofiary. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na jej wyjątkowo wysokie ryzyko.
▸ Pokaż oryginał (EN)
Monstaftp v2.10.3 was discovered to allow attackers to execute Server-Side Request Forgery (SSRF).
Podatność SSRF polega na tym, że aplikacja Monsta FTP przetwarza dane wejściowe dostarczone przez użytkownika i wykorzystuje je do konstruowania żądań sieciowych po stronie serwera bez odpowiedniej walidacji. Atakujący może dostarczyć spreparowany adres URL, zmuszając serwer do wysłania żądania do dowolnego zasobu sieciowego — w tym do wewnętrznych systemów infrastruktury niedostępnych bezpośrednio z zewnątrz. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień, co wynika z wektora CVSS (AV:N/AC:L/PR:N/UI:N).
Atakujący może uzyskać dostęp do wewnętrznych zasobów sieciowych (np. metadanych chmury, usług intranetowych), eksfiltrować wrażliwe dane lub wykorzystać serwer jako punkt pośredniczący do dalszych ataków na infrastrukturę wewnętrzną. Potencjalny wpływ obejmuje naruszenie poufności, integralności oraz dostępności danych i systemów.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację aplikacji Monsta FTP do najnowszej dostępnej wersji oraz ograniczenie wychodzących połączeń sieciowych serwera aplikacji za pomocą reguł firewall, tak aby uniemożliwić dostęp do wewnętrznych zasobów infrastruktury.
Monsta FTP w wersji 2.10.3
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMonstaftp Monsta Ftp
APPMonstaftp2.10.3
Powiązane podatności
Monsta FTP: nieuwierzytelniony upload pliku prowadzący do RCE
Dowolne przesyłanie plików w Monsta FTP umożliwiające RCE
SSRF w Monsta FTP — odczyt plików lokalnych i dostęp do usług zewnętrznych
Monsta FTP — zewnętrzna kontrola ścieżek umożliwiająca RCE
Monsta FTP 2.10.1 or below is prone to a stored cross-site scripting vulnerability in the language setting due...