BezpieczenstwoXD
  • Nasz zespół
  • Usługi
        • Obrona

        • Hardening
        • Bezpieczeństwo i konfiguracja sieci
        • Audyt stacji roboczych
        • Audyt systemu zarządzania bezpieczeństwem informacji
        • Skanowania Compliance + wydanie rekomendacji
        • Audyt infrastruktury
        • Atak

        • Analiza powłamaniowa
        • Skanowanie podatności
        • Audyt aplikacji webowych
        • Testy socjotechniczne
  • Blog
  • Kontakt
  • Artykuły sponsorowane
  • Newsy
    • Google ujawnia chińską kampanię szpiegowską – Polska w celach (UNC2814 / GRIDTIDE)
    • Uwaga! Nowy wariant oszustwa „na zwrot kosztów z NFZ” – fałszywe e-maile wyłudzają dane kart!
    • Uwaga na fałszywe zbiórki „na ratowanie zwierząt” – rosnące zagrożenie w sieci
    • Największy i najgłośniejszy incydent – próba rosyjskiego cyberataku na polską infrastrukturę energetyczną
    • Aktualizacja zabezpieczeń nowych luk, które pojawiły się w przeglądarce Chrome.

Serwery CrushFTP narażone na atak zero-day

BezpieczenstwoXD.pl / Serwery CrushFTP narażone na atak zero-day

Ponad 1 400 serwerów CrushFTP narażone na krytyczną podatność CVE-2024-4040

Ponad 1 400 serwerów CrushFTP zostało wystawionych online i obecnie jest zagrożonych z powodu krytycznej podatności na server-side template injection (SSTI). Ta podatność, wcześniej wykorzystywana jako zero-day, stanowi poważne zagrożenie dla niezaktualizowanych systemów.

CrushFTP opisuje to jako „VFS sandbox escape” w swoim oprogramowaniu do zarządzania transferem plików. Podatność umożliwia odczyt dowolnych plików, nieuwierzytelnieni atakujący mogą wykorzystać podatność również do zdalnego wykonania kodu (RCE).

Zespół badań nad podatnościami Rapid7 potwierdza, że ta luka jest w pełni nieuwierzytelniona i łatwo wykorzystywalna. Pomyślne wykorzystanie umożliwia dostęp do plików systemowych i pozwala na RCE.

Badacze z platformy monitorującej zagrożenia Shadowserver zidentyfikowali 1 401 niezaktualizowanych instancji CrushFTP, które pozostały wystawione online. Większość tych podatnych serwerów znajduje się w Stanach Zjednoczonych (725), Niemczech (115) i Kanadzie (108), kilka również w Polsce (8 na dzień 26.04.2024)

Link: https://dashboard.shadowserver.org/statistics/combined/tree/?day=2024-04-24&source=http_vulnerable&source=http_vulnerable6&tag=cve-2024-4040%2B&geo=all&data_set=count&scale=log

Kroki naprawcze:

  • Natychmiastowa aktualizacja: Użytkowników CrushFTP zachęca się do natychmiastowej aktualizacji, aby zapobiec ucieczce atakujących z wirtualnego systemu plików użytkownika (VFS) i pobieraniu plików systemowych.
  • Monitoring: Regularnie monitoruj stronę internetową dostawcy w poszukiwaniu najnowszych instrukcji i priorytetyzuj instalowanie poprawek.

NIST: https://nvd.nist.gov/vuln/detail/CVE-2024-4040
Źródło: https://www.crushftp.com/crush11wiki/Wiki.jsp?page=Update

Daniel Wysocki

Daniel Wysocki to absolwent wydziału Inżynierii Mechanicznej i Robotyki na Akademii Górniczo-Hutniczej w Krakowie. 
Jego kariera w branży IT trwa już dwie dekady, podczas których zdobył bogate doświadczenie i umiejętności. 
Obecnie pełni funkcję Kierownika Działu Cyberbezpieczeństwa w firmie Advatech, lidera w dostarczaniu nowoczesnych rozwiązań technologicznych.  Jako ekspert od cyberbezpieczeństwa, nieustannie poszukuje i wprowadza w życie najnowocześniejsze i najskuteczniejsze rozwiązania do ochrony danych i infrastruktury IT.  Korzysta z innowacyjnych osiągnięć branży cyberbezpieczeństwa, aby zapewnić najwyższy poziom zabezpieczeń i odporności na ataki.

Tagi

cve Cyberbezpieczeństwo news zero-day

Przeczytaj również

Bezpieczeństwo

Google ujawnia chińską kampanię szpiegowską – Polska w celach (UNC2814 / GRIDTIDE)

Czytaj dalej

Bezpieczeństwo

Świat pełen wyzwań – jak budować cyberodporność mimo ograniczeń regulacyjnych i kadrowych

Czytaj dalej

Bezpieczeństwo

Uwaga! Nowy wariant oszustwa „na zwrot kosztów z NFZ” – fałszywe e-maile wyłudzają dane kart!

Czytaj dalej

Bezpieczeństwo

Uwaga na fałszywe zbiórki „na ratowanie zwierząt” – rosnące zagrożenie w sieci

Czytaj dalej

Wróć do poprzedniej strony

Wszelkie prawa zastrzeżone dla BezpieczenstwoXD by Advatech.pl © 2026

Polityka prywatności

Projekt i wykonanie sprawdzNas.pl