CVE-2025-54309
CrushFTP Unprotected Alternate Channel Vulnerability
Beschreibung
CVE-2025-54309 ist eine Ungeschützter Alternativkanal-Schwachstelle in CrushFTP CrushFTP. Die Schwachstelle betrifft CrushFTP CrushFTP und kann von Angreifern ausgenutzt werden, um die Sicherheit des betroffenen Systems zu kompromittieren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9 (CRITICAL) bewertet.
Die CISA hat CVE-2025-54309 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 12. August 2025. Der EPSS-Score von 72.8 % (98.7. Perzentil) zeigt eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung an.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| crushftp | crushftp | >= 10.0.0, < 10.8.5; >= 11.0.0, < 11.3.4_23 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.bleepingcomputer.com/news/security/crushftp-zero-day-exploited-in-attacks-to-gain-admin-access-on-servers/(Press/Media Coverage)
- https://www.crushftp.com/crush11wiki/Wiki.jsp?page=CompromiseJuly2025(Vendor Advisory)
- https://www.rapid7.com/blog/post/crushftp-zero-day-exploited-in-the-wild/(Press/Media Coverage)
- https://www.vicarius.io/vsociety/posts/cve-2025-54309-detect-crushftp-vulnerability(Third Party Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2025-54309-mitigate-crushftp-vulnerability(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-54309(US Government Resource)
Schwachstellentyp
CWE-420: Ungeschützter Alternativkanal
Ungeschützter Alternativkanal tritt auf, wenn ein Produkt einen Primärkanal schützt, aber gleichwertige Sicherheitsmaßnahmen nicht auf alternative Zugriffspfade anwendet. Während der Hauptkommunikationskanal möglicherweise ordnungsgemäße Authentifizierung, Verschlüsselung oder Zugriffskontrollen hat, können alternative Kanäle wie Backup-Schnittstellen, Debug-Ports, sekundäre Protokolle oder gespiegelte Ressourcen diese Schutzmaßnahmen nicht haben. Im Kontext von CrushFTP CrushFTP ermoeglicht diese Schwachstellenklasse Angreifern, die Sicherheitsmechanismen des Produkts zu umgehen.
Mehr erfahren: CWE-420 -- Ungeschützter Alternativkanal
Auswirkungsanalyse
Mit einem CVSS-Score von 9 (CRITICAL) stellt CVE-2025-54309 ein erhebliches Sicherheitsrisiko dar. Die Schwachstelle ist ueber das Netzwerk ausnutzbar, ohne dass physischer Zugang erforderlich ist. Die Angriffskomplexitaet ist hoch, was spezielle Bedingungen fuer eine erfolgreiche Ausnutzung erfordert. Es ist keine Authentifizierung erforderlich, sodass jeder Angreifer mit Netzwerkzugang die Schwachstelle ausnutzen kann. Keine Benutzerinteraktion ist notwendig -- der Angriff kann vollstaendig automatisiert erfolgen. Der Scope ist "Changed", was bedeutet, dass die Schwachstelle Auswirkungen ueber die verwundbare Komponente hinaus haben kann. Die Auswirkungen auf Vertraulichkeit (hoch), Integritaet (hoch) und Verfuegbarkeit (hoch) sind jeweils maximal, was eine vollstaendige Kompromittierung des betroffenen Systems ermoeglicht. Der EPSS-Score von 72.8 % unterstreicht die hohe Wahrscheinlichkeit aktiver Ausnutzung.
Exploit-Reifegrad
Die CISA hat CVE-2025-54309 in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was eine bestaetigt aktive Ausnutzung in freier Wildbahn bedeutet. Die Behebungsfrist ist auf den 12. August 2025 festgelegt. Der EPSS-Score von 72.8 % (98.7. Perzentil) ist ausserordentlich hoch und zeigt, dass diese Schwachstelle zu den am staerksten ausgenutzten weltweit gehoert. Der Ransomware-Status ist als Unknown klassifiziert, eine Nutzung in Erpressungsszenarien kann jedoch nicht ausgeschlossen werden.
Behebung
-
Herstelleranweisungen befolgen: Wenden Sie die vom Hersteller bereitgestellten Sicherheitsupdates und Massnahmen an. Befolgen Sie die entsprechenden BOD 22-01-Richtlinien fuer Cloud-Dienste oder stellen Sie die Nutzung des Produkts ein, wenn keine Abhilfemassnahmen verfuegbar sind.
-
Betroffene Versionen aktualisieren: crushftp crushftp in den Versionen >= 10.0.0, < 10.8.5; >= 11.0.0, < 11.3.4_23 muss auf die neueste gepatchte Version aktualisiert werden.
-
CWE-spezifische Massnahmen: Identifizieren Sie alle Alternativkanale und verwenden Sie dieselben Schutzmechanismen, die auf Primärkanale während der Architektur- und Entwurfsphase angewendet werden. Prüfen Sie alle Zugriffspfade zu sensiblen Ressourcen.
-
Monitoring und Erkennung: Ueberpruefen Sie alle Logs des betroffenen Systems auf Anzeichen einer Kompromittierung. Suchen Sie nach ungewoehnlichen Zugriffsmustern, unbekannten Prozessen oder verdaechtigen Dateiaenderungen. Implementieren Sie erweiterte Ueberwachungsregeln fuer die betroffene Komponente.
-
Langfristige Haertung: Integrieren Sie regelmaessige Schwachstellen-Scans in Ihren Sicherheitsprozess und stellen Sie sicher, dass Sicherheitsupdates zeitnah eingespielt werden. Pruefen Sie die Netzwerksegmentierung, um die Ausbreitung bei einer Kompromittierung zu begrenzen.
Technische Details
CVE-2025-54309 betrifft CrushFTP CrushFTP. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit hoher Komplexitaet (AC:H) durchfuehrbar ist. Es sind keine Privilegien erforderlich (PR:N), und keine Benutzerinteraktion ist notwendig (UI:N). Die zugrunde liegende Schwaeche CWE-420 (Ungeschützter Alternativkanal) beschreibt folgendes Muster: Ungeschützter Alternativkanal tritt auf, wenn ein Produkt einen Primärkanal schützt, aber gleichwertige Sicherheitsmaßnahmen nicht auf alternative Zugriffspfade anwendet. Während der Hauptkommunikationskanal möglicherweise ordnungsgemäße Authentifizierung, Verschlüsselung oder Zugriffskontrollen hat, können alternative Kanäle wie Backup-Schnittstellen, Debug-Ports, sekundäre Protokolle oder gespiegelte Ressourcen diese Schutzmaßnahmen nicht haben. Der Scope ist "Changed" (S:C), was bedeutet, dass die Auswirkungen ueber die verwundbare Komponente hinausgehen koennen. Betroffene Versionen umfassen crushftp crushftp (>= 10.0.0, < 10.8.5; >= 11.0.0, < 11.3.4_23).
Häufig gestellte Fragen
Wird CVE-2025-54309 aktiv ausgenutzt?
Ja, CVE-2025-54309 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was eine bestaetigt aktive Ausnutzung in freier Wildbahn bedeutet. Der EPSS-Score von 72.8 % (98.7. Perzentil) zeigt eine sehr hohe Wahrscheinlichkeit der Ausnutzung an. Der Ransomware-Status ist derzeit als Unknown klassifiziert.
Welche Produkte sind von CVE-2025-54309 betroffen?
CVE-2025-54309 betrifft CrushFTP CrushFTP. Im Detail sind folgende Produkte und Versionen betroffen: crushftp crushftp in den Versionen >= 10.0.0, < 10.8.5; >= 11.0.0, < 11.3.4_23. Es wird dringend empfohlen, alle betroffenen Installationen zu identifizieren und umgehend zu patchen.
Wie behebe ich CVE-2025-54309?
Zur Behebung von CVE-2025-54309 sollten Sie zunaechst die vom Hersteller bereitgestellten Sicherheitsupdates einspielen. Die CISA hat eine Behebungsfrist bis zum 12. August 2025 festgelegt. Als temporaere Massnahme sollten Sie den Zugriff auf die betroffene Komponente einschraenken und erhoehte Ueberwachung implementieren. Detaillierte Schritte finden Sie im Abschnitt "Behebung" weiter oben auf dieser Seite.
Wie schwerwiegend ist CVE-2025-54309?
CVE-2025-54309 wird mit einem CVSS v3.1-Score von 9 als CRITICAL eingestuft. Der EPSS-Score von 72.8 % platziert diese Schwachstelle im 98.7. Perzentil, was bedeutet, dass sie zu den Top 1 % der am staerksten ausgenutzten Schwachstellen weltweit gehoert. Aufgrund der aktiven Ausnutzung und der KEV-Aufnahme ist sofortiges Handeln erforderlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.