CrushFTP Schwachstelle erlaubt Download von Systemdateien

Table of Contents

Am 19. April 2024 hat CrushFTP, eine weit verbreitete Enterprise FTP-Client Lösung, eine kritische Sicherheitswarnung herausgegeben. In Versionen von CrushFTP v11 unterhalb von 11.1 wurde eine Schwachstelle entdeckt, die es Nutzern ermöglicht, aus dem virtuellen Dateisystem (VFS) auszubrechen und Systemdateien herunterzuladen. Diese Sicherheitslücke wurde in der neuesten Version 11.1.0 behoben.

Sicherheitsforscher von CrowdStrike haben bereits beobachtet, dass diese Schwachstelle gezielt ausgenutzt wird. Anwender, die ihre CrushFTP-Instanz hinter einer DMZ (Demilitarisierte Zone) betreiben, sind durch das dort implementierte Protokoll-Übersetzungssystem geschützt, allerdings wird allen Kunden dringend geraten, auf die neueste Version zu aktualisieren. CrushFTP hat auf seiner Website eine Anleitung veröffentlicht, wie Nutzer das Update durchführen können, einschließlich Schritte für ein Update ohne direkten Internetzugang.

Update: Rapid7 hat die Schwachstelle CVE-2024-4040 analysisert

Laut einer Analyse von Rapid7 ist die Schwachstelle CVE-2024-4040 vollständig unauthentifiziert und leicht auszunutzen. Ursprünglich als willkürlicher Dateileseschwachstelle eingestuft, wurde später festgestellt, dass sie am besten in die Kategorie der serverseitigen Vorlageninjektion (SSTI) passt. Unauthentifizierte HTTPS-Anfragen an das CrushFTP-Webinterface mit SSTI-Payloads können einen willkürlichen Dateilesen als Root, eine Authentifizierungsumgehung für den Administratorzugang und den Diebstahl aller auf der Instanz gespeicherten Dateien zur Folge haben.

Die Schwachstelle wurde bereits in freier Wildbahn ausgenutzt, wie Berichte von CrowdStrike und die Aufnahme in die CISA KEV bestätigen. Airbus CERT, die die Schwachstelle entdeckten, veröffentlichten am 23. April einen Proof-of-Concept-Code, der die Schwachstelle auslöst. Es wird geschätzt, dass über 5.200 CrushFTP-Instanzen öffentlich zugänglich sind und potenziell gefährdet sein könnten.

Related Posts

Kritische Schwachstelle in Cisco Management Controller Webadmin

Cisco hat am 17.4.24 eine schwerwiegende Sicherheitslücke in der webbasierten Verwaltungsschnittstelle des Cisco Integrated Management Controllers (IMC) bekanntgegeben, die es einem authentifizierten Angreifer mit Administratorrechten ermöglicht, Kommando-Injektionsangriffe durchzuführen und Administratorrechte bis hin zum Root-Niveau zu erlangen.

Read More

Sicherheitslücke im HTML-Parser von ClamAV ermöglicht Denial-of-Service-Angriffe

Eine neu entdeckte Schwachstelle in der Antivirensoftware ClamAV könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, eine Denial-of-Service (DoS)-Bedingung auf einem betroffenen Gerät herbeizuführen. Die Schwachstelle, die unter der Kennung CVE-2024-20380 geführt wird, wurde am 19.4.24 in die GitHub Advisory Database und in die National Vulnerability Database aufgenommen.

Read More

Sicherheitslücke in Flatpak ermöglicht Sandbox-Ausbruch

Eine kritische Sicherheitslücke wurde in der Anwendungsverwaltungssoftware Flatpak entdeckt, die es ermöglicht, aus der Sandbox auszubrechen und potenziell schädlichen Code auf dem Host-System auszuführen. Die Schwachstelle ist als CVE-2024-32462 registriert und betrifft mehrere Versionen von Flatpak, einer Sandboxing Software für Linux Desktop Anwendungen.

Read More