
CVE-2025-31161
Un attaccante remoto non autenticato può impersonare qualsiasi utente noto (incluso l'account amministratore predefinito crushadmin) sfruttando un difetto nell'elaborazione dell'intestazione di autorizzazione AWS4-HMAC-SHA256.
Questa vulnerabilità è stata attivamente sfruttata in natura ed è stata aggiunta al catalogo CISA Known Exploited Vulnerabilities (KEV).
| Attributo | Dettagli |
|---|---|
| CVE ID | CVE-2025-31161 |
| Gravità | Critica (CVSS 9.8) |
| Versioni affette | CrushFTP 10.0.0 – 10.8.3 CrushFTP 11.0.0 – 11.3.0 |
| Versioni corrette | CrushFTP 10.8.4 e 11.3.1 |
| Tipo di vulnerabilità | Bypass dell'autenticazione |
| Vettore di attacco | HTTP/HTTPS (intestazione di autorizzazione compatibile con S3) |
| Autenticazione | Nessuna richiesta |
| Impatto | Acquisizione completa dell'admin, accesso ai file, esfiltrazione di dati e potenziale compromissione del server |
La vulnerabilità deriva da una race condition e da un parsing improprio nel meccanismo di autorizzazione AWS4-HMAC. Inviando un'intestazione appositamente modificata con un nome utente noto (ad es. crushadmin/), gli attaccanti possono bypassare l'autenticazione e impersonare qualsiasi utente.
Questo repository è fornito esclusivamente a scopo educativo e di ricerca sulla sicurezza.
Le informazioni sono intese per aiutare le organizzazioni a comprendere la gravità di questa vulnerabilità e ad applicare una mitigazione tempestiva.
Lo sfruttamento non autorizzato di sistemi che non possiedi è illegale e non etico.
Realizzato per consapevolezza sulla sicurezza e ricerca responsabile
⭐ Se ti è stato utile, per favore metti una stella al repository!