
CVE-2025-31161
Un atacante remoto no autenticado puede suplantar a cualquier usuario conocido (incluyendo la cuenta de administrador predeterminada crushadmin) explotando una falla en el procesamiento del encabezado de autorización AWS4-HMAC-SHA256.
Esta vulnerabilidad ha sido explotada activamente en la naturaleza y fue añadida al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA.
| Atributo | Detalles |
|---|---|
| CVE ID | CVE-2025-31161 |
| Criticidad | Crítica (CVSS 9.8) |
| Versiones Afectadas | CrushFTP 10.0.0 – 10.8.3 CrushFTP 11.0.0 – 11.3.0 |
| Versiones Parcheadas | CrushFTP 10.8.4 y 11.3.1 |
| Tipo de Vulnerabilidad | Omisión de Autenticación |
| Vector de Ataque | HTTP/HTTPS (encabezado de autorización compatible con S3) |
| Autenticación | No Requerida |
| Impacto | Toma completa de administración, acceso a archivos, exfiltración de datos y posible compromiso del servidor |
La vulnerabilidad proviene de una condición de carrera y un análisis incorrecto en el mecanismo de autorización AWS4-HMAC. Al enviar un encabezado especialmente manipulado con un nombre de usuario conocido (por ejemplo, crushadmin/), los atacantes pueden omitir la autenticación y suplantar a cualquier usuario.
Este repositorio se proporciona solo con fines educativos y de investigación de seguridad.
La información está destinada a ayudar a las organizaciones a comprender la gravedad de esta vulnerabilidad y aplicar mitigaciones oportunas.
La explotación no autorizada contra sistemas que no posee es ilegal y poco ética.
Creado para Concientización sobre Seguridad e Investigación Responsable
⭐ Si esto te ayudó, ¡dale una estrella al repositorio!