CVE-2024-4040

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

CrushFTP VFS Sandbox Escape Vulnerability

Beschreibung

CVE-2024-4040 ist eine kritische Server-Side Template Injection (SSTI) Schwachstelle in CrushFTP, die alle Versionen vor 10.7.1 und 11.1.0 auf allen Plattformen betrifft. Die Schwachstelle ermoglicht es nicht authentifizierten Angreifern, Dateien ausserhalb der VFS-Sandbox zu lesen, die Authentifizierung zu umgehen, administrativen Zugriff zu erlangen und Remote Code Execution auf dem Server durchzufuhren. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 0.94426 (100. Perzentil) ist dies eine der gefahrlichsten Schwachstellen des Jahres 2024. Sie ist im CISA KEV-Katalog gelistet.

KEV-Informationen

Hersteller
CrushFTP
Produkt
CrushFTP
Hinzugefügt am
24. April 2024
Fälligkeitsdatum
1. Mai 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
crushftpcrushftp>= 10.0.0, < 10.7.1; >= 11.0.0, < 11.1.0

Mehrere CVSS-Bewertungen

Quelle: 430a6cef-dc26-47e3-9fa8-52fb7f19644e(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Fur CVE-2024-4040 wurde keine spezifische CWE-Klassifikation zugewiesen. Basierend auf der Schwachstellenbeschreibung handelt es sich um eine Server-Side Template Injection (SSTI), die typischerweise als CWE-1336 (Improper Neutralization of Special Elements Used in a Template Engine) klassifiziert wird. Bei SSTI-Schwachstellen werden Benutzereingaben in serverseitige Templates eingebettet und dort als Code ausgefuhrt, was zu einer vollstandigen Kompromittierung des Servers fuhren kann.

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-4040 sind maximal. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) zeigt einen netzwerkbasierten Angriff ohne jegliche Voraussetzungen. Vertraulichkeit, Integritat und Verfugbarkeit werden alle als hoch eingestuft. In der Praxis ermoglicht die Schwachstelle drei verschiedene Angriffsvektoren: Erstens konnen Angreifer Dateien ausserhalb der VFS-Sandbox lesen, einschliesslich Konfigurationsdateien, Schlussel und vertraulicher Daten. Zweitens kann die Authentifizierung umgangen werden, um administrativen Zugriff auf die CrushFTP-Verwaltungsoberflache zu erlangen. Drittens ermoglicht die Remote Code Execution die vollstandige Kontrolle uber den Server. Der EPSS-Score von 94.4% (100. Perzentil) ist der hochstmogliche und zeigt flachendeckende aktive Ausnutzung. CrushFTP wird haufig in Unternehmensumgebungen fur den sicheren Dateitransfer eingesetzt, wodurch ein kompromittierter Server Zugang zu sensiblen Geschaftsdaten bietet. Der Ransomware-Status wird als Unknown gefuhrt.

Exploit-Reifegrad

CVE-2024-4040 wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. Mai 2024. Mehrere offentliche Exploits und Analysen sind verfugbar: Airbus CERT hat einen Exploit auf GitHub veroffentlicht und Rapid7 hat eine detaillierte technische Analyse bereitgestellt. Die Schwachstelle wurde als Zero-Day entdeckt und aktiv ausgenutzt, bevor ein Patch verfugbar war. CrushFTP hat Sicherheitsupdates fur die Version 10 und Version 11 veroffentlicht. Der EPSS-Score von 0.94426 (100. Perzentil) bestatigt die maximale Ausnutzungswahrscheinlichkeit. Community-Diskussionen auf Reddit/CrowdStrike und Reddit/Cybersecurity dokumentieren die aktive Ausnutzung. Der Ransomware-Status ist derzeit als Unknown klassifiziert.

Behebung

  1. CrushFTP sofort aktualisieren: Aktualisieren Sie CrushFTP auf Version 10.7.1 oder hoher (fur den 10.x-Zweig) bzw. 11.1.0 oder hoher (fur den 11.x-Zweig). Die Updates sind auf der CrushFTP-Wiki-Seite fur Version 10 und Version 11 verfugbar.

  2. DMZ-Instanz als Sofortmassnahme: Falls ein sofortiges Update nicht moglich ist, aktivieren Sie die CrushFTP DMZ-Funktion als Workaround. Die DMZ-Instanz bietet eine zusatzliche Schutzschicht, die den direkten Zugriff auf den Hauptserver einschrankt.

  3. Kompromittierungsindikatoren prufen: Untersuchen Sie CrushFTP-Logs auf verdachtige Aktivitaten, insbesondere auf ungewohnliche Template-Anfragen, nicht autorisierte Dateizugriffe ausserhalb der VFS-Sandbox und unerwartete administrative Anmeldungen.

  4. Netzwerkzugang einschranken: Beschranken Sie den Zugang zum CrushFTP-Server auf bekannte IP-Adressen uber Firewall-Regeln. Stellen Sie sicher, dass der Server nicht unnotigerweise aus dem Internet erreichbar ist.

  5. Zugangsdaten und Schlussel rotieren: Da die Schwachstelle das Lesen von Dateien ausserhalb der Sandbox ermoglicht, mussen alle auf dem Server gespeicherten Zugangsdaten, API-Schlussel und Zertifikate als kompromittiert betrachtet und rotiert werden.

Technische Details

Der CVSS v3.1-Vektor fur CVE-2024-4040 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H mit einem Score von 9.8. Im Detail: Angriffsvektor (AV:N) - Der Angriff erfolgt uber das Netzwerk gegen den CrushFTP-Webserver. Angriffskomplexitat (AC:L) - Die Ausnutzung ist trivial. Erforderliche Privilegien (PR:N) - Keine Authentifizierung ist notwendig. Benutzerinteraktion (UI:N) - Kein Zutun eines Benutzers ist erforderlich. Scope (S:U) - Die Auswirkungen beschranken sich auf den CrushFTP-Server. Vertraulichkeit (C:H), Integritat (I:H) und Verfugbarkeit (A:H) sind alle maximal bewertet. Die Schwachstelle basiert auf einer Server-Side Template Injection (SSTI) in der Webschnittstelle von CrushFTP. Die Template-Engine verarbeitet Benutzereingaben ohne ausreichende Sanitisierung, wodurch ein Angreifer Template-Direktiven einschleusen kann, die serverseitig ausgefuhrt werden. Dies ermoglicht das Lesen beliebiger Dateien ausserhalb der VFS-Sandbox, die Umgehung der Authentifizierung durch Manipulation der Session-Verwaltung und die Ausfuhrung beliebigen Codes auf dem Server. Die Schwachstelle betrifft alle Plattformen, auf denen CrushFTP lauft (Windows, Linux, macOS), was die Angriffsoberflache zusatzlich vergrossert.

Häufig gestellte Fragen

Was ist CVE-2024-4040?

CVE-2024-4040 ist eine kritische Server-Side Template Injection (SSTI) Schwachstelle in CrushFTP. Sie ermoglicht nicht authentifizierten Angreifern, Dateien zu lesen, die Authentifizierung zu umgehen, administrativen Zugang zu erlangen und beliebigen Code auf dem Server auszufuhren.

Welche CrushFTP-Versionen sind betroffen?

Alle CrushFTP-Versionen im 10.x-Zweig vor 10.7.1 und im 11.x-Zweig vor 11.1.0 sind betroffen. Die Schwachstelle existiert auf allen Plattformen (Windows, Linux, macOS).

Wurde die Schwachstelle als Zero-Day ausgenutzt?

Ja, die Schwachstelle wurde aktiv ausgenutzt, bevor ein Patch verfugbar war. CrushFTP hat dringend zur sofortigen Aktualisierung aufgerufen. Mehrere offentliche Exploits sind verfugbar und der EPSS-Score von 94.4% zeigt flachendeckende Ausnutzung.

Was sollte ich tun, wenn ich CrushFTP nicht sofort aktualisieren kann?

Aktivieren Sie als Sofortmassnahme die CrushFTP DMZ-Funktion, beschranken Sie den Netzwerkzugang auf den Server und uberwachen Sie die Logs auf verdachtige Aktivitaten. Ein Update sollte jedoch schnellstmoglich erfolgen, da die Schwachstelle trivial auszunutzen ist.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.54%
EPSS-Perzentil99.9%

Daten

Veröffentlicht22. April 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.