Уязвимость BDU:2024-03173

Идентификатор: BDU:2024-03173.
Наименование уязвимости: Уязвимость веб-интерфейса кроссплатформенного FTP-сервера CrushFTP, позволяющая нарушителю выйти из виртуальной файловой системы (VFS) и получить доступ к системным файлам.
Описание уязвимости: Уязвимость веб-интерфейса кроссплатформенного FTP-сервера CrushFTP связана с ошибками при управлении привилегиями. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выйти из виртуальной файловой системы (VFS) и получить доступ к системным файлам
Уязвимое ПО: Сетевое средство, Сетевое программное средство Converge Technology Solutions CrushFTP до 11.0.1 |
Наименование ОС и тип аппаратной платформы:
Дата выявления: 19.04.2024.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:N/A:N
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,6)
Возможные меры по устранению:
Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
— использование демилитаризованной зоны (DMZ) перед файловым сервером;
— ограничение доступа к файловому серверу из внешних сетей (Интернет);
— использование средств межсетевого экранирования для ограничения возможности удалённого доступа к файловому серверу;
— использование антивирусного программного обеспечения для отслеживания средств эксплуатации уязвимости.
Использование рекомендаций производителя:
https://www.crushftp.com/crush11wiki/Wiki.jsp?page=Update
https://crushftp.com/version11_build.html.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2024-4040.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://www.reddit.com/r/crowdstrike/comments/1c88788/situational_awareness_20240419_crushftp_virtual/
https://www.crushftp.com/crush11wiki/Wiki.jsp?page=Update
https://crushftp.com/version11_build.html
https://github.com/rbih-boulanouar/CVE-2024-4040
https://safe-surf.ru/upload/VULN-new/VULN.2024-04-26.1.pdf


