未经认证的远程攻击者可以利用 AWS4-HMAC-SHA256 授权头部处理中的缺陷,冒充任何已知用户(包括默认的 crushadmin 管理员账户)。
该漏洞已在 野外被积极利用,并被添加到 CISA 已知被利用漏洞(KEV)目录 中。
| 属性 | 详情 |
|---|---|
| CVE ID | CVE-2025-31161 |
| 严重性 | 严重(CVSS 9.8) |
| 受影响版本 | CrushFTP 10.0.0 – 10.8.3 CrushFTP 11.0.0 – 11.3.0 |
| 已修复版本 | CrushFTP 10.8.4 和 11.3.1 |
| 漏洞类型 | 认证绕过 |
| 攻击向量 | HTTP/HTTPS(S3 兼容的授权头部) |
| 认证要求 | 无需认证 |
| 影响 | 完全接管管理员账户、文件访问、数据泄露及可能的服务器沦陷 |
该漏洞源于 AWS4-HMAC 授权机制中的竞态条件及不当解析。通过发送一个包含已知用户名(例如 crushadmin/)的特制头部,攻击者可绕过认证并冒充任何用户。
本仓库内容 仅供教育和安全研究使用。
提供这些信息旨在帮助组织了解此漏洞的严重性,并及时采取缓解措施。
未经授权对非自身系统进行利用是非法且不道德的。
为安全意识和负责任研究而制作
⭐ 如果这对你有帮助,请给仓库点个星!