
CVE-2025-31161
Ein nicht authentifizierter entfernter Angreifer kann sich als jeder bekannte Benutzer (einschließlich des Standard-Administratorkontos crushadmin) ausgeben, indem er einen Fehler in der Verarbeitung des AWS4-HMAC-SHA256-Authorisierungsheaders ausnutzt.
Diese Schwachstelle wurde aktiv in freier Wildbahn ausgenutzt und in den CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen.
Die Schwachstelle beruht auf einer Race-Condition und fehlerhafter Analyse des AWS4-HMAC-Authorisierungsmechanismus. Durch Senden eines speziell präparierten Headers mit einem bekannten Benutzernamen (z. B. crushadmin/) können Angreifer die Authentifizierung umgehen und sich als beliebiger Benutzer ausgeben.
Dieses Repository wird ausschließlich zu Bildungs- und Sicherheitsforschungszwecken bereitgestellt.
Die Informationen sollen Organisationen helfen, den Schweregrad dieser Schwachstelle zu verstehen und rechtzeitig Gegenmaßnahmen zu ergreifen.
Die unbefugte Ausnutzung gegen Systeme, die Ihnen nicht gehören, ist illegal und unethisch.
Erstellt für Sicherheitsbewusstsein und verantwortungsvolle Forschung
⭐ Falls dies Ihnen geholfen hat, bitte geben Sie dem Repository einen Stern!
| Attribut | Details |
|---|
| CVE-ID | CVE-2025-31161 |
| Schweregrad | Kritisch (CVSS 9.8) |
| Betroffene Versionen | CrushFTP 10.0.0 – 10.8.3 CrushFTP 11.0.0 – 11.3.0 |
| Gepatchte Versionen | CrushFTP 10.8.4 und 11.3.1 |
| Schwachstellentyp | Authentifizierungsumgehung |
| Angriffsvektor | HTTP/HTTPS (S3-kompatibler Authorisierungsheader) |
| Authentifizierung | Keine erforderlich |
| Auswirkung | Vollständige Admin-Übernahme, Dateizugriff, Datenexfiltration und potenzielle Serverkompromittierung |