[TLP:CLEAR] CrushFTP opravuje 1 kritickú zraniteľnosť

CrushFTP verziami 10.7.1 a 11.1.0 opravuje kritickú zraniteľnosť CVE-2024-4040 [1].

CrushFTP - improper input validation (CVE-2024-4040) CVSS 9.8 (Critical)

Neautentizovanému vzdialenému útočníkovi je vďaka nesprávnej kontrole vstupu umožnené uniknúť z VFS sandboxu, obísť autentizáciu a získať tak administrátorské oprávnenia na zraniteľnom stroji [1]. K dispozícii je dostupný PoC, pomocou ktorého je taktiež možné overiť zraniteľnosť vašeho stroja [2].

Zraniteľnosť sa nachádza v produkte CrushFTP vo verziách (<10.7.1) OR (>=11.0.0 AND <11.1.0).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 19. 4. 2024.


Publikoval Martin Krajči dňa 9. 5. 2024.

CESNET CERTS Logo