您现在的位置是:物联网 >>正文
CrushFTP 漏洞概念验证代码公开后遭攻击者利用
物联网1人已围观
简介安全研究人员证实,在概念验证PoC)利用代码公开后,针对CrushFTP关键身份验证绕过漏洞CVE-2025-2825)的攻击尝试已经开始活跃。根据Shadowserver基金会最新监测数据,截至20 ...
安全研究人员证实,漏洞在概念验证(PoC)利用代码公开后,概念公开攻击针对CrushFTP关键身份验证绕过漏洞(CVE-2025-2825)的验证用攻击尝试已经开始活跃 。
根据Shadowserver基金会最新监测数据,代码截至2025年3月30日,后遭全球仍有约1512个未打补丁的漏洞实例处于暴露状态 ,其中北美地区占比最高(891台)。概念公开攻击

该漏洞CVSS评分为9.8分 ,亿华云验证用影响CrushFTP 10.0.0至10.8.3版本以及11.0.0至11.3.0版本 。代码
该漏洞于2025年3月26日首次披露 ,后遭攻击者可通过构造特殊的漏洞HTTP请求绕过身份验证 ,最终可能导致系统完全沦陷 。概念公开攻击
"我们观察到基于公开PoC利用代码的验证用CrushFTP CVE-2025-2825漏洞利用尝试 ,"Shadowserver基金会在最新公告中表示,代码"全球约有1800个未修复实例 ,源码下载后遭其中美国超过900个。"
我们观察到基于公开PoC利用代码的CrushFTP CVE-2025-2825漏洞利用尝试。您可以通过我们的仪表板追踪攻击尝试https://t.co/PNW2ZzS9Gy截至2025-03-30仍有1512个未修复实例易受CVE-2025-2825影响https://t.co/PNW2ZzS9Gy https://t.co/w0CkIHWxk8 pic.twitter.com/MCFnwsjmP0
— The Shadowserver Foundation (@Shadowserver) 2025年3月31日
漏洞利用技术细节ProjectDiscovery安全研究人员发布详细分析报告,揭示攻击者可通过相对简单的三步流程利用该漏洞 :

攻击利用三个关键组件 :
伪造的AWS标头,利用CrushFTP默认"crushadmin"用户名处理S3协议包含特定44字符CrushAuth值的高防服务器伪造cookie使用c2f参数绕过密码验证检查的参数操控该漏洞源于处理S3风格请求时的认证逻辑缺陷,系统错误地将"crushadmin/"凭证视为有效而不进行正确的密码验证 。
Shadowserver监控仪表板最新数据显示,欧洲以490个易受攻击实例位居第二,其次是亚洲(62个) 、源码库大洋洲(45个),南美和非洲各有12个。
缓解措施CrushFTP已发布11.3.1版本,通过以下方式修复漏洞:
默认禁用不安全的S3密码查找新增安全参数"s3_auth_lookup_password_supported=false"实施正确的认证流程检查安全专家建议立即采取以下措施:
立即升级至CrushFTP 11.3.1+或10.8.4+版本若无法立即打补丁 ,可启用DMZ功能作为临时缓解措施使用ProjectDiscovery免费检测工具 :nuclei -t https://cloud.projectdiscovery.io/public/CVE-2025-2825审计服务器日志中可疑的/WebInterface/function/ GET请求这是CrushFTP继CVE-2023-43177后再次出现安全问题 ,建站模板该漏洞同样允许未认证攻击者访问文件并执行任意代码 。文件传输解决方案中反复出现的认证漏洞反映出令人担忧的趋势,攻击者持续将这些关键基础设施组件作为入侵企业网络的入口。各组织应立即优先修补此漏洞。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/817f499178.html
下一篇:如何确保智能工厂的安全?
相关文章
网安人必备!开源网络安全工具 TOP 10(附下载地址)
物联网工欲善其事,必先利其器。对于广大的网络安全从业者,以及未来想要从事网络安全的人来说,选择并善用合适的网络安全工具,能有效提升工作效率。开源网络安全工具之所以能够在众多安全解决方案中脱颖而出,不仅是因为 ...
【物联网】
阅读更多酷派电话用户体验调研(酷派电话性能、功能、设计等综合评估)
物联网随着移动通信技术的飞速发展,人们对手机功能和性能的要求越来越高。作为一家知名的手机品牌,酷派电话一直以来都备受用户关注。本文将对酷派电话进行综合评估,探讨其性能、功能、设计等方面的优劣,旨在为用户提供 ...
【物联网】
阅读更多酷睿m处理器的性能与特点(解析酷睿m处理器的高效能和低功耗优势)
物联网在当今信息化时代,高性能和低功耗是人们追求的两个重要方面。而酷睿m处理器凭借其卓越的性能和出色的节能特点,成为众多笔记本电脑用户首选。本文将深入解析酷睿m处理器的性能与特点,以及它在市场上的优势。1. ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 体验XboxOneX的卓越性能与极致画质(探索一台引领游戏娱乐新纪元的游戏机)
- 《雨林木风win764系统安装教程》(详细教你如何安装雨林木风win764系统)
- 中兴红牛v5电信版(一款高性能电信版手机,满足您的需求)
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- 尼康D700(探索尼康D700的出色性能和多功能特点)
- 使用Mac分区U盘安装Win10系统教程(详解Mac电脑如何分区U盘并安装Windows10系统)
- 昇腾AI异构计算架构CANN 6.0全新开放升级,全面释放AI生产力
- HTCM8像素之超越期待的照相机(HTCM8搭载的照相技术让您拍照更具细节和清晰度)
- 使用U盘安装新硬盘系统教程(一步步教你如何利用U盘轻松安装新硬盘系统)
- 探讨1200兆路由器的性能和功能(高速、稳定、全面覆盖的无线网络体验) 香港物理机企业服务器网站建设云服务器亿华云b2b信息平台源码库