Η CrushFTP προειδοποιεί τους πελάτες για μια ευπάθεια (unauthenticated HTTP(S) port access), που μπορεί να θέσει σε κίνδυνο τα συστήματά τους. Η εταιρεία ενθαρρύνει τους χρήστες να ενημερώσουν αμέσως τους διακομιστές τους για να προστατευτούν.

Η ευπάθεια επιτρέπει στους εισβολείς να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση σε μη ενημερωμένους διακομιστές, εάν εκτεθούν στο Διαδίκτυο μέσω HTTP(S).
Δείτε επίσης: Google Chrome: Διόρθωσε σοβαρή zero-day ευπάθεια
“Παρακαλούμε να λάβετε άμεσα μέτρα για να την επιδιορθώσετε το συντομότερο δυνατό. Διορθώσαμε μια ευπάθεια (21 Μαρτίου 2025). Όλες οι εκδόσεις CrushFTP v11 επηρεάστηκαν. (Δεν επηρεάζονται προηγούμενες εκδόσεις.) Σύντομα θα δημιουργηθεί CVE“, προειδοποίησε η εταιρεία.
Η εταιρεία εξήγησε ότι μια εκτεθειμένη θύρα HTTP(S) θα μπορούσε να οδηγήσει σε μη εξουσιοδοτημένη πρόσβαση, αλλά ο κίνδυνος μετριάζεται εάν χρησιμοποιείται το DMZ feature του CrushFTP.
Αν και το αρχικό email προς τους πελάτες έλεγε ότι η η ευπάθεια επηρεάζει μόνο τις εκδόσεις CrushFTP v11, το advisory που εκδόθηκε την ίδια ημέρα ανέφερε ότι επηρεάζονται και οι εκδόσεις CrushFTP v10.
Δείτε επίσης: Οι χάκερ εκμεταλλεύονται ευπάθεια RCE του Apache Tomcat
Οι πελάτες καλούνται να εφαρμόσουν άμεσα τις πιο πρόσφατες ενημερώσεις (v11.3.1+). Όσοι δεν μπορούν να το κάνουν αμέσως, μπορούν να ενεργοποιήσουν το DMZ, μέχρι να αναπτυχθούν οι ενημερώσεις ασφαλείας.
Σύμφωνα με την πλατφόρμα Shodan, περισσότερα από 3.400 CrushFTP instances έχουν το web interface τους εκτεθειμένο στο διαδίκτυο, που σημαίνει ότι είναι ευάλωτα σε επιθέσεις. Δεν είναι ξεκάθαρο πόσα από αυτά έχουν εφαρμόσει την ενημέρωση.

Τα προϊόντα μεταφοράς αρχείων όπως το CrushFTP είναι ελκυστικοί στόχοι για συμμορίες ransomware και άλλους hackers. Αυτό σημαίνει ότι οι χρήστες πρέπει να είναι ενημερωμένοι για τις νέες απειλές και να εφαρμόζουν έγκαιρα τις τελευταίες ενημερώσεις ασφαλείας.
Δείτε επίσης: WP Ghost WordPress: Κρίσιμη ευπάθεια θέτει σε κίνδυνο χιλιάδες sites
Επιπλέον, είναι σημαντικό για τους οργανισμούς που χρησιμοποιούν το CrushFTP να διαθέτουν κατάλληλα μέτρα ασφαλείας, όπως τείχη προστασίας και ελέγχους πρόσβασης, για την πρόληψη μη εξουσιοδοτημένης πρόσβασης και πιθανής εκμετάλλευσης τρωτών σημείων. Θα πρέπει επίσης να διενεργούνται τακτικοί έλεγχοι και αξιολογήσεις ασφαλείας για να διασφαλίζεται η συνολική ακεραιότητα των συστημάτων τους.
Πηγή: www.bleepingcomputer.com
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
