CVE-2025-31161
CrushFTP Authentication Bypass Vulnerability
Beschreibung
CVE-2025-31161 ist eine kritische Authentication-Bypass-Schwachstelle in CrushFTP, einem weit verbreiteten Enterprise-Dateitransferserver. Durch eine Race Condition in der AWS4-HMAC-Authentifizierungsmethode des HTTP-Moduls kann ein nicht authentifizierter Angreifer beliebige Benutzerkonten uebernehmen, einschliesslich des Administratorkontos "crushadmin". Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet.
Die CISA hat CVE-2025-31161 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 28. April 2025. Der Ransomware-Status ist als Known klassifiziert, was bestaetigte Nutzung in Ransomware-Kampagnen bedeutet. Der EPSS-Score von 87.97 % (99. Perzentil) zeigt eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit an. CrushFTP-Server sind typischerweise direkt aus dem Internet erreichbar, was die Angriffsflaeche erheblich vergroessert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| crushftp | crushftp | >= 10.0.0, < 10.8.4; >= 11.0.0, < 11.3.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://crushftp.com/crush11wiki/Wiki.jsp?page=Update#section-Update-VulnerabilityInfo(Vendor Advisory)
- https://outpost24.com/blog/crushftp-auth-bypass-vulnerability/(Third Party Advisory)
- https://attackerkb.com/topics/k0EgiL9Psz/cve-2025-2825/rapid7-analysis(Exploit, Third Party Advisory)
- https://projectdiscovery.io/blog/crushftp-authentication-bypass(Exploit, Third Party Advisory)
- https://www.darkreading.com/vulnerabilities-threats/disclosure-drama-clouds-crushftp-vulnerability-exploitation(Press/Media Coverage)
- https://www.huntress.com/blog/crushftp-cve-2025-31161-auth-bypass-and-post-exploitation(Exploit, Third Party Advisory)
- https://www.infosecurity-magazine.com/news/crushftp-flaw-exploited-disclosure/(Press/Media Coverage)
- https://www.vicarius.io/vsociety/posts/cve-2025-31161-detect-crushftp-vulnerability(Exploit, Third Party Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2025-31161-mitigate-crushftp-vulnerability(Mitigation, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-31161(US Government Resource)
Schwachstellentyp
CWE-305: Authentication Bypass by Primary Weakness
CVE-2025-31161 basiert auf CWE-305 (Authentication Bypass by Primary Weakness), einer Schwachstellenklasse, bei der der primaere Authentifizierungsmechanismus umgangen werden kann. Im Fall von CrushFTP liegt der Fehler in der AWS4-HMAC-Authentifizierungsmethode: Der Server verifiziert zunaechst die Existenz eines Benutzers durch einen Aufruf von login_user_pass() ohne Passwortpruefung, wodurch eine Race Condition entsteht, die zur Authentifizierung ohne gueltige Zugangsdaten fuehrt.
Mehr erfahren: CWE-305 -- Authentication Bypass by Primary Weakness
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-31161 sind aufgrund des vollstaendigen Authentication-Bypass und des bestaetigten Ransomware-Einsatzes katastrophal. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L), ohne Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) durchfuehrbar ist. Vertraulichkeit (High): Ein Angreifer erhaelt ueber das uebernommene Administratorkonto Zugang zu allen auf dem CrushFTP-Server gespeicherten Dateien, die haeufig vertrauliche Geschaeftsdaten, Vertraege und sensible Dokumente umfassen. Integritaet (High): Der Angreifer kann Dateien manipulieren, Backdoors einrichten, Benutzerkonfigurationen aendern und den Server als Verteilungspunkt fuer Malware missbrauchen. Verfuegbarkeit (High): Ransomware-Angriffe koennen den gesamten Dateitransferbetrieb stilllegen. Der bestaetigte Ransomware-Status in Kombination mit dem EPSS-Score von 87.97 % macht diese Schwachstelle zu einer der dringendsten Bedrohungen.
Exploit-Reifegrad
CVE-2025-31161 weist eine extrem hohe Exploit-Reife auf und wird aktiv in Ransomware-Kampagnen eingesetzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 28. April 2025. Oeffentlicher Exploit-Code ist ueber mehrere Quellen verfuegbar, darunter Rapid7/AttackerKB, Project Discovery und Huntress. Der EPSS-Score von 87.97 % (99. Perzentil) ist ausserordentlich hoch. Die Schwachstelle wurde bereits im Maerz und April 2025 aktiv ausgenutzt, und die triviale Ausnutzbarkeit -- durch eine manipulierte AWS4-HMAC-Header-Zeile mit lediglich einem Benutzernamen und einem Schraegstrich -- macht massenhafte Angriffe moeglich.
Behebung
-
Sofortiges Update auf CrushFTP 10.8.4 (Version 10) oder 11.3.1 (Version 11): CrushFTP hat Patches bereitgestellt, die die Race Condition in der AWS4-HMAC-Authentifizierung beheben. Alle Instanzen von CrushFTP 10 vor 10.8.4 und CrushFTP 11 vor 11.3.1 sind verwundbar.
-
DMZ-Proxy-Instanz aktivieren: Bis zur Aktualisierung sollte als Sofortmassnahme eine DMZ-Proxy-Instanz vor dem CrushFTP-Server eingesetzt werden, da diese das Risiko der Ausnutzung mindert.
-
Netzwerkzugang beschraenken: Stellen Sie sicher, dass der CrushFTP-Server nicht direkt aus dem Internet erreichbar ist. Setzen Sie einen Reverse-Proxy mit IP-Whitelisting ein und beschraenken Sie den Zugang auf bekannte Partner- und Mitarbeiter-IP-Bereiche.
-
Forensische Untersuchung: Ueberpruefen Sie alle CrushFTP-Instanzen auf Anzeichen einer Kompromittierung. Pruefen Sie die CrushFTP-Logs auf unautorisierte Anmeldungen (insbesondere als "crushadmin"), suchen Sie nach unbekannten Dateien und ueberpruefen Sie die Benutzerkonfiguration auf Aenderungen.
-
Monitoring und Alerting einrichten: Implementieren Sie Echtzeit-Alerting fuer fehlgeschlagene und ungewoehnliche Authentifizierungsversuche auf dem CrushFTP-Server. Ueberwachen Sie eingehende HTTP-Anfragen auf verdaechtige AWS4-HMAC-Header-Muster.
Technische Details
CVE-2025-31161 betrifft CrushFTP 10 vor 10.8.4 und CrushFTP 11 vor 11.3.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt die maximale Ausnutzbarkeit. Die Schwachstelle liegt in der AWS4-HMAC-kompatiblen (S3-kompatiblen) Authentifizierungsmethode des HTTP-Moduls. Der Server fuehrt zunaechst eine Benutzerpruefung ueber login_user_pass() ohne Passwort-Anforderung durch, was die Session temporaer authentifiziert. In der normalen Verarbeitung wuerde eine nachfolgende HMAC-Verifikation die Session wieder bereinigen. Durch gezielte Manipulation des AWS4-HMAC-Headers -- insbesondere durch Angabe nur des Benutzernamens gefolgt von einem Schraegstrich (/) -- wird zwar der Benutzername erfolgreich aufgeloest, doch der erwartete SignedHeaders-Eintrag fehlt. Dies fuehrt zu einem Index-Out-of-Bounds-Fehler, der die Session-Bereinigung verhindert und die authentifizierte Session bestehen laesst. Dadurch entfaellt die Notwendigkeit einer Race Condition, und die Schwachstelle kann deterministisch und zuverlaessig ausgenutzt werden.
Häufig gestellte Fragen
Wird CVE-2025-31161 aktiv ausgenutzt?
Ja, CVE-2025-31161 wird aktiv ausgenutzt und ist nachweislich in Ransomware-Kampagnen im Einsatz. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Oeffentlicher Exploit-Code ist ueber mehrere Quellen verfuegbar.
Welche Produkte sind von CVE-2025-31161 betroffen?
Betroffen ist CrushFTP in den Versionen 10.0.0 bis vor 10.8.4 und 11.0.0 bis vor 11.3.1. Der Einsatz einer DMZ-Proxy-Instanz kann das Risiko mindern.
Wie behebe ich CVE-2025-31161?
Aktualisieren Sie CrushFTP umgehend auf Version 10.8.4 oder 11.3.1. Als Sofortmassnahme setzen Sie eine DMZ-Proxy-Instanz ein und beschraenken Sie den Netzwerkzugang auf vertrauenswuerdige IP-Bereiche.
Wie schwerwiegend ist CVE-2025-31161?
Mit einem CVSS-Score von 9.8 (CRITICAL), bestaetigtem Ransomware-Einsatz und einem EPSS-Score von 87.97 % gehoert diese Schwachstelle zu den gefaehrlichsten aktuell bekannten Bedrohungen. Die Ausnutzung ist trivial und erfordert keine Authentifizierung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.