Уязвимость BDU:2025-04603

Идентификатор: BDU:2025-04603.
Наименование уязвимости: Уязвимость веб-интерфейса кроссплатформенного FTP-сервера CrushFTP, позволяющая нарушителю получить несанкционированный доступ к произвольным каталогам и файлам.
Описание уязвимости: Уязвимость веб-интерфейса кроссплатформенного FTP-сервера CrushFTP связана с недостатками механизма предоставления доступа к общим ресурсам. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к произвольным каталогам и файлам путем отправки специально сформированного POST-запроса
Уязвимое ПО: Сетевое средство, Сетевое программное средство Converge Technology Solutions CrushFTP до 10.8.4 | Сетевое средство, Сетевое программное средство Converge Technology Solutions CrushFTP до 11.3.1 |
Наименование ОС и тип аппаратной платформы:
Дата выявления: 04.04.2025.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)
Возможные меры по устранению:
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
— изменение номеров портов, используемых по умолчанию (9090);
— использование межсетевого экрана уровня приложений (WAF) для фильтрации HTTP-трафика;
— использование «белого» списка IP-адресов для ограничения доступа к веб-интерфейсу уязвимого программного обеспечения;
— использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимостей.
Использование рекомендаций:
https://www.crushftp.com/index.html
Обновление до версии 10.8.4
Обновление до версии 11.3.1.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2025-32103.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://www.crushftp.com/index.html
https://seclists.org/fulldisclosure/2025/Apr/17


