CrushFTP Schwachstelle erlaubt Download von Systemdateien

Table of Contents

Am 19. April 2024 hat CrushFTP, eine weit verbreitete Enterprise FTP-Client Lösung, eine kritische Sicherheitswarnung herausgegeben. In Versionen von CrushFTP v11 unterhalb von 11.1 wurde eine Schwachstelle entdeckt, die es Nutzern ermöglicht, aus dem virtuellen Dateisystem (VFS) auszubrechen und Systemdateien herunterzuladen. Diese Sicherheitslücke wurde in der neuesten Version 11.1.0 behoben.

Sicherheitsforscher von CrowdStrike haben bereits beobachtet, dass diese Schwachstelle gezielt ausgenutzt wird. Anwender, die ihre CrushFTP-Instanz hinter einer DMZ (Demilitarisierte Zone) betreiben, sind durch das dort implementierte Protokoll-Übersetzungssystem geschützt, allerdings wird allen Kunden dringend geraten, auf die neueste Version zu aktualisieren. CrushFTP hat auf seiner Website eine Anleitung veröffentlicht, wie Nutzer das Update durchführen können, einschließlich Schritte für ein Update ohne direkten Internetzugang.

Update: Rapid7 hat die Schwachstelle CVE-2024-4040 analysisert

Laut einer Analyse von Rapid7 ist die Schwachstelle CVE-2024-4040 vollständig unauthentifiziert und leicht auszunutzen. Ursprünglich als willkürlicher Dateileseschwachstelle eingestuft, wurde später festgestellt, dass sie am besten in die Kategorie der serverseitigen Vorlageninjektion (SSTI) passt. Unauthentifizierte HTTPS-Anfragen an das CrushFTP-Webinterface mit SSTI-Payloads können einen willkürlichen Dateilesen als Root, eine Authentifizierungsumgehung für den Administratorzugang und den Diebstahl aller auf der Instanz gespeicherten Dateien zur Folge haben.

Die Schwachstelle wurde bereits in freier Wildbahn ausgenutzt, wie Berichte von CrowdStrike und die Aufnahme in die CISA KEV bestätigen. Airbus CERT, die die Schwachstelle entdeckten, veröffentlichten am 23. April einen Proof-of-Concept-Code, der die Schwachstelle auslöst. Es wird geschätzt, dass über 5.200 CrushFTP-Instanzen öffentlich zugänglich sind und potenziell gefährdet sein könnten.

Related Posts

Jenkins: Exploit erlaubt unauthentifiziertes auslesen von Systemdateien

April 2024 – In Jenkins, eine weit verbreitete Automatisierungssoftware, wurde eine maximal kritische Schwachstelle (CVE-2024-23897) bekannt, die es ermöglicht durch spezielle Manipulation der Kommandozeilenschnittstelle (CLI) beliebige Dateien vom Zielsystem auszulesen. Die Schwere der Bedrohung mit fast maximaler CVSS Bewertung 9.8 / 10 wird durch die Existenz eines bereits veröffentlichten Proof of Concept (PoC) unterstrichen, welcher zeigt, das selbst Angreifer ohne Programmierkenntnisse die Schwachstelle ausnutzen können. Jenkins benutzt die Bibliothek args4j zur Analyse von Befehlsargumenten. Eine Funktion dieser Bibliothek ersetzt ein “@"-Zeichen in Befehlsargumenten automatisch durch den Inhalt der dahinter angegebenen Datei (expandAtFiles), wodurch Dateien auf dem Server ohne strenge Zugriffsbeschränkungen ausgelesen werden können. Betroffen sind alle Jenkins-Versionen bis einschließlich 2.441 und LTS 2.426.2.

Read More

Mitel SIP-Telefone und Konferenzeinheiten: kritische Schwachstellen

Mitel hat kürzlich fünf kritische Schwachstellen in verschiedenen Modellen der Mitel SIP-Telefone und in der Mitel 6970 Konferenzeinheit veröffentlicht. Diese Schwachstellen könnten es Angreifern ermöglichen, unautorisierte Aktionen auf den betroffenen Geräten durchzuführen, darunter das Ausführen von beliebigem Code und das Umgehen von Authentifizierungsmechanismen.

Read More

Kritische Schwachstelle in Cisco Management Controller Webadmin

Cisco hat am 17.4.24 eine schwerwiegende Sicherheitslücke in der webbasierten Verwaltungsschnittstelle des Cisco Integrated Management Controllers (IMC) bekanntgegeben, die es einem authentifizierten Angreifer mit Administratorrechten ermöglicht, Kommando-Injektionsangriffe durchzuführen und Administratorrechte bis hin zum Root-Niveau zu erlangen.

Read More