CVE-2025-31161

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

CrushFTP Authentication Bypass Vulnerability

Beschreibung

CVE-2025-31161 ist eine kritische Authentication-Bypass-Schwachstelle in CrushFTP, einem weit verbreiteten Enterprise-Dateitransferserver. Durch eine Race Condition in der AWS4-HMAC-Authentifizierungsmethode des HTTP-Moduls kann ein nicht authentifizierter Angreifer beliebige Benutzerkonten uebernehmen, einschliesslich des Administratorkontos "crushadmin". Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet.

Die CISA hat CVE-2025-31161 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 28. April 2025. Der Ransomware-Status ist als Known klassifiziert, was bestaetigte Nutzung in Ransomware-Kampagnen bedeutet. Der EPSS-Score von 87.97 % (99. Perzentil) zeigt eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit an. CrushFTP-Server sind typischerweise direkt aus dem Internet erreichbar, was die Angriffsflaeche erheblich vergroessert.

KEV-Informationen

Hersteller
CrushFTP
Produkt
CrushFTP
Hinzugefügt am
7. April 2025
Fälligkeitsdatum
28. April 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
crushftpcrushftp>= 10.0.0, < 10.8.4; >= 11.0.0, < 11.3.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-305: Authentication Bypass by Primary Weakness

CVE-2025-31161 basiert auf CWE-305 (Authentication Bypass by Primary Weakness), einer Schwachstellenklasse, bei der der primaere Authentifizierungsmechanismus umgangen werden kann. Im Fall von CrushFTP liegt der Fehler in der AWS4-HMAC-Authentifizierungsmethode: Der Server verifiziert zunaechst die Existenz eines Benutzers durch einen Aufruf von login_user_pass() ohne Passwortpruefung, wodurch eine Race Condition entsteht, die zur Authentifizierung ohne gueltige Zugangsdaten fuehrt.

Mehr erfahren: CWE-305 -- Authentication Bypass by Primary Weakness

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-31161 sind aufgrund des vollstaendigen Authentication-Bypass und des bestaetigten Ransomware-Einsatzes katastrophal. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L), ohne Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) durchfuehrbar ist. Vertraulichkeit (High): Ein Angreifer erhaelt ueber das uebernommene Administratorkonto Zugang zu allen auf dem CrushFTP-Server gespeicherten Dateien, die haeufig vertrauliche Geschaeftsdaten, Vertraege und sensible Dokumente umfassen. Integritaet (High): Der Angreifer kann Dateien manipulieren, Backdoors einrichten, Benutzerkonfigurationen aendern und den Server als Verteilungspunkt fuer Malware missbrauchen. Verfuegbarkeit (High): Ransomware-Angriffe koennen den gesamten Dateitransferbetrieb stilllegen. Der bestaetigte Ransomware-Status in Kombination mit dem EPSS-Score von 87.97 % macht diese Schwachstelle zu einer der dringendsten Bedrohungen.

Exploit-Reifegrad

CVE-2025-31161 weist eine extrem hohe Exploit-Reife auf und wird aktiv in Ransomware-Kampagnen eingesetzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 28. April 2025. Oeffentlicher Exploit-Code ist ueber mehrere Quellen verfuegbar, darunter Rapid7/AttackerKB, Project Discovery und Huntress. Der EPSS-Score von 87.97 % (99. Perzentil) ist ausserordentlich hoch. Die Schwachstelle wurde bereits im Maerz und April 2025 aktiv ausgenutzt, und die triviale Ausnutzbarkeit -- durch eine manipulierte AWS4-HMAC-Header-Zeile mit lediglich einem Benutzernamen und einem Schraegstrich -- macht massenhafte Angriffe moeglich.

Behebung

  1. Sofortiges Update auf CrushFTP 10.8.4 (Version 10) oder 11.3.1 (Version 11): CrushFTP hat Patches bereitgestellt, die die Race Condition in der AWS4-HMAC-Authentifizierung beheben. Alle Instanzen von CrushFTP 10 vor 10.8.4 und CrushFTP 11 vor 11.3.1 sind verwundbar.

  2. DMZ-Proxy-Instanz aktivieren: Bis zur Aktualisierung sollte als Sofortmassnahme eine DMZ-Proxy-Instanz vor dem CrushFTP-Server eingesetzt werden, da diese das Risiko der Ausnutzung mindert.

  3. Netzwerkzugang beschraenken: Stellen Sie sicher, dass der CrushFTP-Server nicht direkt aus dem Internet erreichbar ist. Setzen Sie einen Reverse-Proxy mit IP-Whitelisting ein und beschraenken Sie den Zugang auf bekannte Partner- und Mitarbeiter-IP-Bereiche.

  4. Forensische Untersuchung: Ueberpruefen Sie alle CrushFTP-Instanzen auf Anzeichen einer Kompromittierung. Pruefen Sie die CrushFTP-Logs auf unautorisierte Anmeldungen (insbesondere als "crushadmin"), suchen Sie nach unbekannten Dateien und ueberpruefen Sie die Benutzerkonfiguration auf Aenderungen.

  5. Monitoring und Alerting einrichten: Implementieren Sie Echtzeit-Alerting fuer fehlgeschlagene und ungewoehnliche Authentifizierungsversuche auf dem CrushFTP-Server. Ueberwachen Sie eingehende HTTP-Anfragen auf verdaechtige AWS4-HMAC-Header-Muster.

Technische Details

CVE-2025-31161 betrifft CrushFTP 10 vor 10.8.4 und CrushFTP 11 vor 11.3.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt die maximale Ausnutzbarkeit. Die Schwachstelle liegt in der AWS4-HMAC-kompatiblen (S3-kompatiblen) Authentifizierungsmethode des HTTP-Moduls. Der Server fuehrt zunaechst eine Benutzerpruefung ueber login_user_pass() ohne Passwort-Anforderung durch, was die Session temporaer authentifiziert. In der normalen Verarbeitung wuerde eine nachfolgende HMAC-Verifikation die Session wieder bereinigen. Durch gezielte Manipulation des AWS4-HMAC-Headers -- insbesondere durch Angabe nur des Benutzernamens gefolgt von einem Schraegstrich (/) -- wird zwar der Benutzername erfolgreich aufgeloest, doch der erwartete SignedHeaders-Eintrag fehlt. Dies fuehrt zu einem Index-Out-of-Bounds-Fehler, der die Session-Bereinigung verhindert und die authentifizierte Session bestehen laesst. Dadurch entfaellt die Notwendigkeit einer Race Condition, und die Schwachstelle kann deterministisch und zuverlaessig ausgenutzt werden.

Häufig gestellte Fragen

Wird CVE-2025-31161 aktiv ausgenutzt?

Ja, CVE-2025-31161 wird aktiv ausgenutzt und ist nachweislich in Ransomware-Kampagnen im Einsatz. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Oeffentlicher Exploit-Code ist ueber mehrere Quellen verfuegbar.

Welche Produkte sind von CVE-2025-31161 betroffen?

Betroffen ist CrushFTP in den Versionen 10.0.0 bis vor 10.8.4 und 11.0.0 bis vor 11.3.1. Der Einsatz einer DMZ-Proxy-Instanz kann das Risiko mindern.

Wie behebe ich CVE-2025-31161?

Aktualisieren Sie CrushFTP umgehend auf Version 10.8.4 oder 11.3.1. Als Sofortmassnahme setzen Sie eine DMZ-Proxy-Instanz ein und beschraenken Sie den Netzwerkzugang auf vertrauenswuerdige IP-Bereiche.

Wie schwerwiegend ist CVE-2025-31161?

Mit einem CVSS-Score von 9.8 (CRITICAL), bestaetigtem Ransomware-Einsatz und einem EPSS-Score von 87.97 % gehoert diese Schwachstelle zu den gefaehrlichsten aktuell bekannten Bedrohungen. Die Ausnutzung ist trivial und erfordert keine Authentifizierung.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.95%
EPSS-Perzentil100.0%

Daten

Veröffentlicht3. April 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.