Новости компьютерной безопасности:

  Latest News

CrushFTP HTTPS Port Vulnerability Leads to Unauthorized Access

С сайта: Vulnerability(cybersecuritynews.com)

CrushFTP HTTPS Port Vulnerability Leads to Unauthorized Access

Author: Kaaviya

Two critical vulnerabilities have been identified in widely used software: CrushFTP and Next.js. CrushFTP, a file transfer solution, contains a vulnerability allowing unauthorized access through standard web ports, bypassing security measures. 

Additionally, Next.js, a popular React framework, suffers from CVE-2025-29927, which enables attackers to circumvent authorization checks in middleware. 

Both vulnerabilities pose significant risks, potentially exposing sensitive data and compromising application security.

On March 21, 2025, CrushFTP developers disclosed this security flaw to customers via email, confirming that both version 10 and 11 installations are vulnerable if specific configurations are in place.

cyber security newsEmail to customers
According to the vendor’s advisory, this particular vulnerability does not exploit systems utilizing CrushFTP’s DMZ functionality.

“The unauthorized port access vulnerability creates a significant security risk for organizations relying on CrushFTP for sensitive file transfers,” said a Rapid7 security analyst.

“The vulnerability allows attackers to potentially gain initial access without authentication, which represents a critical security breakdown.”

File transfer technologies like CrushFTP are considered high-value targets for ransomware operators and threat actors seeking to access and exfiltrate sensitive organizational data quickly.

This is particularly concerning as CrushFTP has previously been targeted by adversaries for similar purposes.

Technical Mitigation Steps
The vulnerability has been patched in CrushFTP version 11.3.1 and later releases. Security professionals recommend immediate updates without waiting for regular patch cycles. 

The fix addresses the core HTTP(S) port handling mechanism that allowed the unauthorized access vector.

Security code implementation should include:

cyber security news
Organizations using CrushFTP should immediately:

  • Update to CrushFTP v11.3.1 or later
  • Implement proper DMZ functionality if an update is delayed
  • Review access logs for potential unauthorized access attempts
  • Conduct security audits of file transfer infrastructure

Rapid7 has released detection capabilities for both vulnerabilities in its security products.

InsightVM and Nexpose customers who run CrushFTP on Linux can assess their exposure to the unauthenticated HTTP(S) port access issue with vulnerability checks available since March 21, 2025.

As of March 25, 2025, neither vulnerability is known to have been exploited in the wild, but security professionals emphasize that rapid patching is essential given the critical nature of these file transfer systems and the history of similar vulnerabilities being targeted soon after disclosure.



#Cyber_Security #Cyber_Security_News #Vulnerability

Оригинальная версия на сайте: CrushFTP HTTPS Port Vulnerability Leads to Unauthorized Access
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.