CrushFTP < 10.8.5 / 11.x < 11.3.4_23 争用条件

critical Web App Scanning 插件 ID 114950

简介

CrushFTP < 10.8.5 / 11.x < 11.3.4_23 争用条件

描述

CrushFTP 10.8.5 之前版本和 11.x 的 11.3.4_23 之前版本容易受到争用条件的影响,未经身份验证的远程攻击者可通过特别构建的请求来访问未经授权的端点。

产生此问题的原因是程序未正确处理并发请求。攻击者可以通过向受影响的应用程序并行发送多个请求来利用此问题。

解决方案

请升级到 CrushFTP 10.8.5、11.3.4_23 或更高版本。

另见

https://www.crushftp.com/crush11wiki/Wiki.jsp?page=CompromiseJuly2025

插件详情

严重性: Critical

ID: 114950

类型: remote

发布时间: 2025/9/3

最近更新时间: 2025/9/3

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: Critical

分数: 9.4

CVSS v2

风险因素: Critical

基本分数: 10

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2025-54309

CVSS v3

风险因素: Critical

基本分数: 9.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 分数来源: CVE-2025-54309

漏洞信息

CPE: cpe:2.3:a:crushftp:crushftp:*:*:*:*:*:*:*:*

可利用: true

易利用性: Exploits are available

补丁发布日期: 2025/7/17

漏洞发布日期: 2025/7/17

CISA 已知可遭利用的漏洞到期日期: 2025/8/12

参考资料信息

CVE: CVE-2025-54309