
CVE-2025-31161
Неавторизованный удаленный злоумышленник может выдать себя за любого известного пользователя (включая учетную запись администратора по умолчанию crushadmin), используя недостаток в обработке заголовка авторизации AWS4-HMAC-SHA256.
Эта уязвимость активно эксплуатировалась в реальных атаках и была добавлена в каталог известных эксплуатируемых уязвимостей CISA (KEV).
| Атрибут | Детали |
|---|---|
| CVE ID | CVE-2025-31161 |
| Серьёзность | Критическая (CVSS 9.8) |
| Затронутые версии | CrushFTP 10.0.0 – 10.8.3 CrushFTP 11.0.0 – 11.3.0 |
| Исправленные версии | CrushFTP 10.8.4 и 11.3.1 |
| Тип уязвимости | Обход аутентификации |
| Вектор атаки | HTTP/HTTPS (заголовок авторизации, совместимый с S3) |
| Аутентификация | Не требуется |
| Влияние | Полный захват администратора, доступ к файлам, утечка данных и возможная компрометация сервера |
Уязвимость возникает из-за состояния гонки (race condition) и некорректного разбора в механизме авторизации AWS4-HMAC. Отправляя специально сформированный заголовок с известным именем пользователя (например, crushadmin/), злоумышленники могут обойти аутентификацию и выдать себя за любого пользователя.
Данный репозиторий предоставлен только для образовательных целей и исследований в области безопасности.
Информация предназначена для помощи организациям в понимании серьёзности этой уязвимости и своевременного применения мер защиты.
Несанкционированная эксплуатация против систем, которые вам не принадлежат, незаконна и неэтична.
Создано для повышения осведомлённости о безопасности и ответственных исследований
⭐ Если это помогло вам, пожалуйста, поставьте звезду репозиторию!