CRITICAL🇬🇧 English

CVE-2022-27469

SSRF w Monsta FTP v2.10.3 umożliwia nieautoryzowane żądania po stronie serwera

CVSS 9.8v3.1pub. 2022-04-26upd. 2024-11-21

W aplikacji Monsta FTP w wersji 2.10.3 odkryto podatność typu Server-Side Request Forgery (SSRF), która pozwala atakującemu na wymuszenie wysyłania żądań sieciowych przez serwer ofiary. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na jej wyjątkowo wysokie ryzyko.

Pokaż oryginał (EN)

Monstaftp v2.10.3 was discovered to allow attackers to execute Server-Side Request Forgery (SSRF).

🤖 Analiza AI
Jak działa

Podatność SSRF polega na tym, że aplikacja Monsta FTP przetwarza dane wejściowe dostarczone przez użytkownika i wykorzystuje je do konstruowania żądań sieciowych po stronie serwera bez odpowiedniej walidacji. Atakujący może dostarczyć spreparowany adres URL, zmuszając serwer do wysłania żądania do dowolnego zasobu sieciowego — w tym do wewnętrznych systemów infrastruktury niedostępnych bezpośrednio z zewnątrz. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień, co wynika z wektora CVSS (AV:N/AC:L/PR:N/UI:N).

Skutki

Atakujący może uzyskać dostęp do wewnętrznych zasobów sieciowych (np. metadanych chmury, usług intranetowych), eksfiltrować wrażliwe dane lub wykorzystać serwer jako punkt pośredniczący do dalszych ataków na infrastrukturę wewnętrzną. Potencjalny wpływ obejmuje naruszenie poufności, integralności oraz dostępności danych i systemów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację aplikacji Monsta FTP do najnowszej dostępnej wersji oraz ograniczenie wychodzących połączeń sieciowych serwera aplikacji za pomocą reguł firewall, tak aby uniemożliwić dostęp do wewnętrznych zasobów infrastruktury.

Kogo dotyczy

Monsta FTP w wersji 2.10.3

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Monstaftp Monsta Ftp

    APP
    Monstaftp
    2.10.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRF
CWE
Referencje

Powiązane podatności

CVE-2025-34299CRITICAL9.3PL ✓ten sam produkt

Monsta FTP: nieuwierzytelniony upload pliku prowadzący do RCE

CVE-2022-27468CRITICAL9.8PL ✓ten sam produkt

Dowolne przesyłanie plików w Monsta FTP umożliwiające RCE

CVE-2020-14056CRITICAL9.8PL ✓ten sam produkt

SSRF w Monsta FTP — odczyt plików lokalnych i dostęp do usług zewnętrznych

CVE-2020-14057CRITICAL9.8PL ✓ten sam produkt

Monsta FTP — zewnętrzna kontrola ścieżek umożliwiająca RCE

CVE-2020-14055MEDIUM6.1ten sam produkt

Monsta FTP 2.10.1 or below is prone to a stored cross-site scripting vulnerability in the language setting due...