【CVE-2025-31161】CrushFTPに深刻な認証バイパスの脆弱性、管理者権限奪取のリスクで緊急対応が必要に
スポンサーリンク
記事の要約
- CrushFTP 10.8.4未満と11.3.1未満でクリティカルな認証バイパス脆弱性
- AWS4-HMAC認証プロセスの競合状態を悪用可能
- crushadmin権限の横取りによるシステム完全掌握のリスク
スポンサーリンク
CrushFTP認証バイパス脆弱性【CVE-2025-31161】の詳細
MITREは2025年4月3日、FTPサーバーソフトウェアCrushFTPに深刻な認証バイパスの脆弱性を発見したことを公開した。この脆弱性はCrushFTP 10.8.4未満および11.3.1未満のバージョンに影響を与え、AWS4-HMAC認証方式で競合状態が発生することで管理者権限の奪取が可能となっている。[1]
脆弱性の主な原因は、HTTPコンポーネントのAWS4-HMAC認証プロセスにおいて、パスワード要件のないlogin_user_pass()呼び出しによるユーザー存在確認が行われることにある。この認証セッションはHMAC検証プロセスを通過し、再度のユーザー確認まで有効な状態が維持されることが判明した。
AWS4-HMACヘッダーを改ざんすることで、競合状態の発生を待つことなく脆弱性を安定的に悪用できることも明らかになった。ユーザー名とスラッシュ(/)を提供するだけで、サーバーはユーザーを見つけて認証プロセスを開始し、SignedHeadersエントリの欠落によりセッションのクリーンアップが実行されない状態となる。
CrushFTP脆弱性の影響範囲まとめ
項目 | 詳細 |
---|---|
CVEナンバー | CVE-2025-31161 |
影響を受けるバージョン | CrushFTP 10.8.4未満、11.3.1未満 |
CVSSスコア | 9.8(Critical) |
発見者 | Kristian Varnai、Marcus White(Outpost24) |
悪用状況 | 2025年3月から4月にかけて実際に悪用 |
攻撃の前提条件 | DMZプロキシインスタンスを使用していないこと |
スポンサーリンク
競合状態について
競合状態とは、複数のプロセスやスレッドが共有リソースに同時にアクセスする際に発生する問題のことを指す。主な特徴として、以下のような点が挙げられる。
- タイミングに依存した脆弱性の一種
- 共有リソースへの同時アクセスによる予期せぬ動作
- セキュリティ検証のバイパスを可能にする
CrushFTPの脆弱性では、AWS4-HMAC認証プロセスにおいて競合状態が発生し、認証検証をバイパスすることが可能となっている。この問題は、ユーザー確認とセッション管理の処理タイミングの不整合によって引き起こされ、攻撃者による管理者権限の奪取を容易にしてしまう結果となった。
CrushFTP認証バイパス脆弱性に関する考察
FTPサーバーソフトウェアにおける認証バイパスの脆弱性は、企業の重要なデータ資産を危険にさらす深刻な問題となっている。特にCrushFTPの場合、DMZプロキシインスタンスを使用していない環境では、crushadmin権限の奪取による完全なシステム掌握が可能となるため、早急なバージョンアップによる対策が不可欠だろう。
AWS4-HMAC認証の実装における競合状態の問題は、多くのシステムで見落とされがちな脆弱性の一つとなっている。認証プロセスの各段階での厳密な検証と、セッション管理の適切な実装が重要であり、今後は同様の脆弱性を防ぐためのセキュリティテストの強化が求められるだろう。
今後はゼロトラストアーキテクチャの採用や、マイクロセグメンテーションの実装により、たとえ認証をバイパスされた場合でも被害を最小限に抑える対策が重要となる。FTPサーバーの運用においては、DMZプロキシの活用や多層防御の実装など、より包括的なセキュリティ対策の検討が必要だ。
参考サイト
- ^ CVE. 「CVE: Common Vulnerabilities and Exposures」. https://www.cve.org/CVERecord?id=CVE-2025-31161, (参照 25-04-12). 3006
※上記コンテンツはAIで確認しておりますが、間違い等ある場合はコメントよりご連絡いただけますと幸いです。
- Azure Cosmos DBがchange feed機能を強化、全バージョンと削除の追跡機能でデータガバナンスが向上
- Windows 11 Build 26100.3902がAI機能を強化、ユーザー体験の向上とプライバシー保護を両立
- MicrosoftがNET Aspire 9.2をリリース、ダッシュボード機能とパブリッシャー機能が大幅に強化され開発効率が向上
- Google CloudがAgent2Agentプロトコルを発表、異なるAIエージェント間の連携を実現する新技術として注目
- 【CVE-2024-13708】Booster for WooCommerceに深刻な脆弱性、認証不要でXSS攻撃が可能に
- 【CVE-2025-22457】IvantiのConnect Secureなどに深刻な脆弱性、リモートコード実行の危険性が明らかに
- 【CVE-2025-3267】TinyWebServer 1.0にSQLインジェクションの脆弱性、リモート攻撃のリスクで早急な対応が必要に
- 【CVE-2025-3177】FastCMS 0.1.5でJWTハードコーディングキーの脆弱性が発見、リモート攻撃のリスクが浮上
- 【CVE-2025-3327】iteaj iboot 物联网网关にクロスサイトスクリプティングの脆弱性、リモート攻撃のリスクに警戒
- 【CVE-2025-3325】iteaj iboot物联网网关1.1.3に重大な脆弱性、管理者パスワードの不適切なアクセス制御により攻撃が可能に
スポンサーリンク