CVE-2024-4040
Leitura arbitrária de arquivos sem autenticação e execução remota de código no CrushFTP
- Publicado
- 22 de abr. de 2024
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- directcyber
- Evidência observada
- 24 de abr. de 2024
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Uma vulnerabilidade de injeção de template no lado do servidor no CrushFTP, em todas as versões anteriores a 10.7.1 e 11.1.0, em todas as plataformas, permite que atacantes remotos não autenticados leiam arquivos do sistema de arquivos fora do VFS Sandbox, contornem a autenticação para obter acesso administrativo e executem código remotamente no servidor.
Fontes
19- CVE-2024-4040Exploit
Uma vulnerabilidade de injeção de template no lado do servidor no CrushFTP em todas as versões anteriores a 10.7.1 e 11.1.0 em todas as plataformas permite que atacantes remotos não autenticados leiam arquivos do sistema de arquivos fora do VFS Sandbox, ignorem a autenticação para obter acesso administrativo e executem código remotamente no servidor.
- CVE-2024-4040Scanner
Scanner para CVE-2024-4040
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.