# N/A
# 漏洞描述
## 概述
CrushFTP 10 和 11 版本中存在一个安全漏洞,当未使用 DMZ 代理功能时,该漏洞会导致 AS2 验证处理不当,从而允许远程攻击者通过 HTTPS 获得管理员访问权限。
## 影响版本
- CrushFTP 10 版本:10.8.5 之前的所有版本
- CrushFTP 11 版本:11.3.4_23 之前的所有版本
## 细节
该漏洞具体表现为在未启用 DMZ 代理功能的情况下,程序对 AS2 (Applicability Statement 2,主要应用于电子数据交换(EDI))的验证过程存在处理不当的情况。这种缺陷允许远程攻击者通过 HTTPS 协议获取系统的管理员权限。
## 影响
此漏洞已在野被利用。特别是在 2025 年 7 月,有报告指出该漏洞在网络上被广泛利用实施攻击。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | CrushFTP Unauthenticated Remote Command Execution Exploit | https://github.com/issamjr/CVE-2025-54309-EXPLOIT | POC详情 |
暂无评论