您现在的位置是:人工智能 >>正文
CrushFTP 漏洞概念验证代码公开后遭攻击者利用
人工智能416人已围观
简介安全研究人员证实,在概念验证PoC)利用代码公开后,针对CrushFTP关键身份验证绕过漏洞CVE-2025-2825)的攻击尝试已经开始活跃。根据Shadowserver基金会最新监测数据,截至20 ...
安全研究人员证实 ,漏洞在概念验证(PoC)利用代码公开后 ,概念公开攻击针对CrushFTP关键身份验证绕过漏洞(CVE-2025-2825)的验证用攻击尝试已经开始活跃。
根据Shadowserver基金会最新监测数据 ,代码截至2025年3月30日,后遭全球仍有约1512个未打补丁的漏洞实例处于暴露状态 ,其中北美地区占比最高(891台)。概念公开攻击

该漏洞CVSS评分为9.8分,模板下载验证用影响CrushFTP 10.0.0至10.8.3版本以及11.0.0至11.3.0版本。代码
该漏洞于2025年3月26日首次披露,后遭攻击者可通过构造特殊的漏洞HTTP请求绕过身份验证 ,最终可能导致系统完全沦陷。概念公开攻击
"我们观察到基于公开PoC利用代码的验证用CrushFTP CVE-2025-2825漏洞利用尝试 ,"Shadowserver基金会在最新公告中表示,代码"全球约有1800个未修复实例,亿华云后遭其中美国超过900个。"
我们观察到基于公开PoC利用代码的CrushFTP CVE-2025-2825漏洞利用尝试。您可以通过我们的仪表板追踪攻击尝试https://t.co/PNW2ZzS9Gy截至2025-03-30仍有1512个未修复实例易受CVE-2025-2825影响https://t.co/PNW2ZzS9Gy https://t.co/w0CkIHWxk8 pic.twitter.com/MCFnwsjmP0
— The Shadowserver Foundation (@Shadowserver) 2025年3月31日
漏洞利用技术细节ProjectDiscovery安全研究人员发布详细分析报告,揭示攻击者可通过相对简单的三步流程利用该漏洞 :

攻击利用三个关键组件:
伪造的AWS标头,利用CrushFTP默认"crushadmin"用户名处理S3协议包含特定44字符CrushAuth值的高防服务器伪造cookie使用c2f参数绕过密码验证检查的参数操控该漏洞源于处理S3风格请求时的认证逻辑缺陷 ,系统错误地将"crushadmin/"凭证视为有效而不进行正确的密码验证。
Shadowserver监控仪表板最新数据显示 ,欧洲以490个易受攻击实例位居第二 ,其次是亚洲(62个) 、免费模板大洋洲(45个) ,南美和非洲各有12个 。
缓解措施CrushFTP已发布11.3.1版本,通过以下方式修复漏洞 :
默认禁用不安全的S3密码查找新增安全参数"s3_auth_lookup_password_supported=false"实施正确的认证流程检查安全专家建议立即采取以下措施:
立即升级至CrushFTP 11.3.1+或10.8.4+版本若无法立即打补丁,可启用DMZ功能作为临时缓解措施使用ProjectDiscovery免费检测工具:nuclei -t https://cloud.projectdiscovery.io/public/CVE-2025-2825审计服务器日志中可疑的/WebInterface/function/ GET请求这是CrushFTP继CVE-2023-43177后再次出现安全问题,云计算该漏洞同样允许未认证攻击者访问文件并执行任意代码 。文件传输解决方案中反复出现的认证漏洞反映出令人担忧的趋势,攻击者持续将这些关键基础设施组件作为入侵企业网络的入口 。各组织应立即优先修补此漏洞。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/817f499178.html
相关文章
提升智能建筑网络弹性的七种方法
人工智能随着越来越多的人喜欢智能建筑的便利性、安全性和节约成本的能力,该行业正在迅速发展。这意味着连接性和物联网使用的增加,如果没有很好的保护,这将使智能建筑面临网络攻击的可能性增加。然后,利益相关者的任务不 ...
【人工智能】
阅读更多2021年度AMD显卡性能排行榜揭晓(顶级显卡PK,游戏畅快体验不容错过)
人工智能随着电脑游戏的持续发展,对于显卡的要求也越来越高。作为全球领先的半导体公司之一,AMD一直以来都在显卡领域发挥着重要作用。本文将为大家揭晓2021年度AMD显卡性能排行榜,让我们一起来看看哪些显卡在性 ...
【人工智能】
阅读更多oppo r11发布会直播地址 oppo r11发布会视频直播网址
人工智能6 月 10 日 21:00 浙江卫视新品发布盛典网络直播oppo为旗下新旗舰r11霸气预热,在北京、上海、广州、成都等九大城市的地标性建筑上,同时出现;前后2000万,拍照更清晰的——oppo r1 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 深度研究 | 如何利用可信数据空间赋能企业数据流通安全
- 朝鲜黑客组织 Kimsuky 利用 ChatGPT 伪造军人证件实施新型攻击
- 身份安全成焦点:Palo Alto Networks拟以250亿美元收购CyberArk
- 以Ghost还原教程——如何恢复丢失的数据?(通过简单操作,轻松解决数据丢失问题)
- DellInspiron5548(一款超值的笔记本电脑选择)
- 体验音乐新境界,BOSEQC35带来震撼音质!(逆袭耳朵的,QC35成为音乐控的首选!)
- 技嘉降BIOS教程(教你轻松降级技嘉BIOS,解决电脑问题)
- GitLab Duo AI 编程助手曝出提示注入漏洞 凸显AI助手的潜在风险
- 神舟战神笔记本电脑质量如何?(探索神舟战神笔记本电脑的品质与性能) 云服务器香港物理机源码库网站建设亿华云企业服务器b2b信息平台