Уязвимость BDU:2025-08775

Идентификатор: BDU:2025-08775.
Наименование уязвимости: Уязвимость веб-интерфейса кроссплатформенного FTP-сервера CrushFTP, позволяющая нарушителю выполнить произвольный код с повышенными привилегиями.
Описание уязвимости: Уязвимость веб-интерфейса кроссплатформенного FTP-сервера CrushFTP связана с использованием незащищенного альтернативного канала. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код с повышенными привилегиями путём изменения административного пользователя на пользователя по умолчанию
Уязвимое ПО: Сетевое средство, Сетевое программное средство Converge Technology Solutions CrushFTP от 10 до 10.8.5 | Сетевое средство, Сетевое программное средство Converge Technology Solutions CrushFTP от 11 до 11.3.4_23 |
Наименование ОС и тип аппаратной платформы:
Дата выявления: 18.07.2025.
CVSS 2.0: AV:N/AC:H/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9)
Возможные меры по устранению:
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
— ограничение доступа к уязвимому программному обеспечению, используя схему доступа по «белым спискам»;
— использование демилитаризованной зоны (DMZ) при организации доступа к уязвимому программному обеспечению;
— использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимостей.
Использование рекомендаций:
https://www.crushftp.com/crush11wiki/Wiki.jsp?page=CompromiseJuly2025.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2025-54309.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://www.crushftp.com/crush11wiki/Wiki.jsp?page=CompromiseJuly2025
https://www.bleepingcomputer.com/news/security/new-crushftp-zero-day-exploited-in-attacks-to-hijack-servers/


