
CVE-2025-31161
Um invasor remoto não autenticado pode se passar por qualquer usuário conhecido (incluindo a conta de administrador padrão crushadmin) explorando uma falha no processamento do cabeçalho de autorização AWS4-HMAC-SHA256.
Esta vulnerabilidade tem sido ativamente explorada na natureza e foi adicionada ao catálogo CISA Known Exploited Vulnerabilities (KEV).
| Atributo | Detalhes |
|---|---|
| ID CVE | CVE-2025-31161 |
| Severidade | Crítico (CVSS 9.8) |
| Versões Afetadas | CrushFTP 10.0.0 – 10.8.3 CrushFTP 11.0.0 – 11.3.0 |
| Versões Corrigidas | CrushFTP 10.8.4 e 11.3.1 |
| Tipo de Vulnerabilidade | Bypass de Autenticação |
| Vetor de Ataque | HTTP/HTTPS (cabeçalho de autorização compatível com S3) |
| Autenticação | Nenhuma Necessária |
| Impacto | Assunção total de administrador, acesso a arquivos, exfiltração de dados e potencial comprometimento do servidor |
A vulnerabilidade decorre de uma condição de corrida e análise inadequada no mecanismo de autorização AWS4-HMAC. Ao enviar um cabeçalho especialmente criado com um nome de usuário conhecido (por exemplo, crushadmin/), os atacantes podem contornar a autenticação e se passar por qualquer usuário.
Este repositório é fornecido apenas para fins educacionais e de pesquisa em segurança.
A informação destina-se a ajudar organizações a entender a gravidade desta vulnerabilidade e aplicar mitigação oportuna.
A exploração não autorizada contra sistemas que você não possui é ilegal e antiética.
Feito para Conscientização de Segurança e Pesquisa Responsável
⭐ Se isso ajudou você, por favor, dê uma estrela no repositório!