
認証されていないリモート攻撃者は、AWS4-HMAC-SHA256 認証ヘッダー処理の欠陥を悪用して、既知のユーザー(デフォルトの crushadmin 管理者アカウントを含む)をなりすますことができます。
この脆弱性は 実際に積極的に悪用されており、CISAの既知の悪用された脆弱性カタログ (KEV) に追加されました。
| 属性 | 詳細 |
|---|---|
| CVE ID | CVE-2025-31161 |
| 重要度 | Critical (CVSS 9.8) |
| 影響を受けるバージョン | CrushFTP 10.0.0 – 10.8.3 CrushFTP 11.0.0 – 11.3.0 |
| 修正バージョン | CrushFTP 10.8.4 および 11.3.1 |
| 脆弱性タイプ | 認証バイパス |
| 攻撃ベクトル | HTTP/HTTPS (S3互換認証ヘッダー) |
| 認証 | 不要 |
| 影響 | 完全な管理者権限の奪取、ファイルアクセス、データ流出、およびサーバー侵害の可能性 |
この脆弱性は、AWS4-HMAC 認証メカニズムにおける競合状態と不適切な解析に起因します。既知のユーザー名(例:crushadmin/)を含む細工されたヘッダーを送信することで、攻撃者は認証をバイパスし、任意のユーザーになりすますことができます。
このリポジトリは 教育およびセキュリティ研究目的のみ で提供されます。この情報は、組織がこの脆弱性の深刻度を理解し、タイムリーな緩和策を適用するのに役立つことを目的としています。
所有していないシステムに対する不正な悪用は違法であり、非倫理的です。
セキュリティ意識向上と責任ある研究のために作成
⭐ 参考になりましたら、リポジトリにスターをお願いします!