CVE-2025-54309 : accÚs concurrent sur CrushFTP donnant un accÚs admin, exploitée activement
Source : watchTowr Labs. Contexte : les chercheurs dĂ©crivent comment ils ont observĂ© et reproduit lâexploitation active de CVE-2025-54309 affectant CrushFTP, listĂ©e dans le CISA KEV le 22 juillet 2025, et permettant un accĂšs administrateur via HTTPS lorsque la fonctionnalitĂ© proxy DMZ nâest pas utilisĂ©e. âą VulnĂ©rabilitĂ© et impact. La faille touche « CrushFTP 10 avant 10.8.5 » et « 11 avant 11.3.4_23 » et provient dâune mauvaise gestion de la validation AS2. ExploitĂ©e en juillet 2025, elle permet dâobtenir des privilĂšges administrateur (ex. lâutilisateur intĂ©grĂ© crushadmin), entraĂźnant un contrĂŽle total du serveur (crĂ©ation/lecture de fichiers sensibles). Le billet souligne lâampleur potentielle avec plus de 30 000 instances exposĂ©es. ...