CrushFTP Zero-Day: Hacker nutzen Sicherheitslücke aus, um Server zu übernehmen
Sicherheitsforscher von watchTowr Labs haben eine Sicherheitslücke entdeckt, die es Hackern ermöglicht, über die Weboberfläche von CrushFTP Administratorrechte zu erlangen.

03. September 2025, 10:21 Uhr · Quelle: Pressebox
Eine kritische Sicherheitslücke in CrushFTP wird von Hackern ausgenutzt, um Server zu übernehmen. Die Forscher von watchTowr Labs decken den Ablauf der Angriffe auf, die Tausende Systeme bedrohen. (45 Wörter)

Neustadt an der Weinstraße, 03.09.2025 (PresseBox) - CrushFTP ist ein weit verbreiteter Dateiübertragungsserver und steht derzeit im Visier von Hackern. Sie nutzen eine Zero-Day-Sicherheitslücke, die unter der Nummer CVE-2025-54309 erfasst wurde, wie das Cybersicherheitsunternehmen watchTowr Labs berichtet. Die Sicherheitslücke wurde bereits am 22. Juli 2025 in den CISA Known Exploited Vulnerabilities Catalogue aufgenommen, wodurch ihr kritischer Status bestätigt wurde.

Die Untersuchung von watchTowr Labs ergab, dass über 30.000 Online-Instanzen der Software anfällig für die derzeit laufenden Angriffe sein könnten. In einer offiziellen Erklärung bestätigte CrushFTP, dass die Schwachstelle bereits seit dem 18. Juli 2025 in freier Wildbahn ausgenutzt worden war. Das Unternehmen betonte zugleich, dass die Schwachstelle in den aktuellen Softwareversionen bereits geschlossen sei. Offenbar hatten Hacker herausgefunden, wie sich der Fehler ausnutzen lässt, nachdem das Unternehmen kürzlich eine Codeänderung zur Behebung eines anderen Problems vorgenommen und dabei unbeabsichtigt die Lücke für Angreifer offengelegt hatte.

Entdeckt wurden die Angriffe durch die Nutzung des hauseigenen Honeypot-Netzwerks von watchTowr Labs. Durch einen speziellen Sensor für CrushFTP konnten die Sicherheitsforscher auch den Ablauf der Attacke genau nachverfolgen, denn dieser schlug sofort Alarm, wenn er von den Hackern überwunden wurde. Die Analyse des Netzwerkverkehrs ergab ein eindeutiges Muster: Zwei ähnliche HTTP-Anfragen wurden in schneller Folge gesendet und über 1.000-mal wiederholt. Der wesentliche Unterschied zwischen den beiden Anfragen lag in ihren Headern.

Die erste Anfrage enthielt einen Header, der auf den internen Administrator-Benutzer „crushadmin“ verwies, während die zweite Anfrage keinen solchen Header enthielt. Dieses Verhalten deutete auf eine Race Condition hin, die auftritt, wenn zwei Aufgaben um Ressourcen konkurrieren und das Ergebnis davon abhängt, welche Aufgabe zuerst abgeschlossen wird. In diesem Fall wurden die beiden Anfragen gleichzeitig verarbeitet. Wenn die Anfragen in einer bestimmten Reihenfolge eingingen, konnte die zweite Anfrage die erste ausnutzen und ohne ordnungsgemäße Authentifizierung als Benutzer „crushadmin“ ausgeführt werden, da der Server den Angreifer für einen Administrator hielt. So konnten die Hacker die Authentifizierung umgehen und die vollständige Kontrolle über den Server übernehmen, sensible Dateien abrufen und erheblichen Schaden anrichten.

Der Angriff erfolgt über die Webschnittstelle der Software in Versionen vor CrushFTP v10.8.5 und CrushFTP v11.3.4_23. Unternehmenskunden, die eine DMZ-CrushFTP-Instanz zur Isolierung ihres Hauptservers verwenden, sind vermutlich nicht betroffen.

Um ihre Ergebnisse zu bestätigen, haben die Sicherheitsforscher ein eigenes Skript erstellt, um den Angriff zu replizieren und konnten so erfolgreich ein neues Administratorkonto auf einer anfälligen Instanz erstellen.

Den Erkenntnissen der Sicherheitsforscher zufolge haben die Entwickler von CrushFTP das Problem mittlerweile durch Updates behoben – ohne jedoch eine Warnung an die Nutzer herauszugeben. Viele Nutzer sind also weiterhin dem Risiko eines Angriffs ausgesetzt, wenn sie das Update noch nicht durchgeführt haben. Angesichts der Tatsache, dass Hacker die Sicherheitslücke aktiv ausnutzen, eigentlich ein Unding. Das zeigt einmal mehr, wie wichtig es ist, jedes einzelne Update zeitnah durchzuführen, denn oft spielt sich im Hintergrund mehr ab, als die Nutzer wissen.

Internet / Cybersecurity / Hacking / CrushFTP / Zero-Day
[pressebox.de] · 03.09.2025 · 10:21 Uhr
[0 Kommentare]
Nexus Uranium tritt US-Initiative „BIOBY“ bei
Lüdenscheid, 05.01.2026 (PresseBox) - Nexus Uranium Corp. (ISIN: CA65345P2008 | WKN: A41PJQ), Nexus oder das Unternehmen, gibt bekannt, dass es “Better In Our Back Yard” (“BIOBY”) beigetreten ist, einer nationalen Koalition, die sich für eine verantwortungsvolle industrielle Entwicklung in den Vereinigten Staaten einsetzt. Die […] (00)
vor 9 Stunden
Sahra Wagenknecht
Berlin (dpa) - Es war ein bitterkalter Januarmorgen vor fast genau zwei Jahren, als die frühere Linke Sahra Wagenknecht im Prenzlauer Berg in Berlin ihre Partei gründete - «ein bisschen auch ein historischer Tag», wie sie damals sagte. Das Parteienspektrum und die Politik im Land wollte sie grundsätzlich verändern, das BSW auf Jahrzehnte zur Volkspartei machen. Und jetzt? Hat das ambitionierte […] (00)
vor 16 Minuten
Big Bang Theory trifft Realität: Fusionsreaktoren als Teilchenquelle
In der Sitcom „The Big Bang Theory“ scheitern zwei Physiker daran, in einem Fusionsreaktor exotische Teilchen zu erzeugen – ein Running Gag, der wissenschaftlich lange als unrealistisch galt. Genau dieses fiktionale Problem hat nun reale Physik inspiriert. Ein Forschungsteam um Jure Zupan von der University of Cincinnati hat einen theoretischen Ansatz entwickelt, der zeigt, unter welchen […] (00)
vor 12 Stunden
Mit einer beeindruckenden strategischen Ankündigung auf der CES in Las Vegas hat Chipgigant Nvidia seine Ambitionen unterstrichen, das Segment der selbstfahrenden Fahrzeuge neu zu definieren. In Zusammenarbeit mit einem strategischen Partner plant das Unternehmen, im kommenden Jahr einen Robotaxi-Dienst ins Leben zu rufen, der auf den fortschrittlichen KI-Technologien von Nvidia basiert. Jensen Huang, der charismatische CEO von Nvidia, verspricht […] (00)
vor 2 Stunden
Bandai Namco veröffentlicht Walkthrough-Trailer zu CODE VEIN II
Bandai Namco Entertainment Europe veröffentlicht heute einen neuen Trailer zu CODE VEIN II, der Einblicke in ein weitläufiges Spielgebiet sowie das Fähigkeiten- und Partnersystem bietet. Außerdem wird die Demo zum CODE VEIN II Character Creator ab dem 23. 2026 Januar verfügbar sein, bevor das Spiel am 30. Januar 2026 für PlayStation 5, Xbox Series X|S und PC (via Steam) erscheint. Das Video […] (00)
vor 7 Stunden
James Wan
(BANG) - James Wan möchte den vierten 'Avatar'-Film inszenieren, falls James Cameron dies nicht tun sollte. Der 48-jährige Filmemacher hinter 'The Conjuring' hat seinen Hut in den Ring geworfen, um den nächsten Teil von Camerons erfolgreicher Sci-Fi-Saga zu übernehmen, sollte sich der 'Terminator'-Schöpfer (71) aus dem Regiestuhl zurückziehen, um sich anderen Projekten zu widmen. Im Gespräch mit […] (00)
vor 12 Stunden
74. Vierschanzentournee - Bischofshofen
Bischofshofen (dpa) - An das große Skisprung-Wunder glaubt Andreas Wellinger nicht. Dass Vierschanzentournee-Dominator Domen Prevc seinen riesigen Vorsprung beim Finale in Bischofshofen noch aus der Hand gibt, hält der Olympiasieger quasi für unmöglich. «Da müsste Domens Ski von der Spurfräse überfahren oder er disqualifiziert werden», sagte der 30-Jährige. «Ansonsten brennt da nichts mehr an.» […] (00)
vor 43 Minuten
Die Lufthansa, Europas umsatzstärkster Luftverkehrskonzern, bereitet sich auf ein bedeutsames Jubiläum vor. Im kommenden Jahr jährt sich der Erstflug der Gesellschaft zum 100. Mal, und bereits heute erinnert man in kleinerem Rahmen an die Gründung der ersten «Deutsche Luft Hansa Aktiengesellschaft» in Berlin im Jahr 1926. Diese historische Verbindung, trotz ihrer komplexen Vergangenheit, wird vom […] (00)
vor 26 Minuten
 
2026 werden Mindestlohn und Verdienstgrenze für Minijobs erhöht
Saarbrücken, 05.01.2026 (PresseBox) - Der gesetzliche Mindestlohn steigt zum 1. Januar 2026 auf 13,90 […] (00)
Impulskontrolle beim Hund: Warum Ruhe lernbar ist – und den Alltag so viel leichter macht
Mörfelden-Walldorf, 05.01.2026 (lifePR) - Ein vorbeisausender Jogger, ein raschelndes Blatt, […] (00)
Land Sachsen-Anhalt und Bund fördern studentisches Wohnen in Friedensau
Friedensau bei Magdeburg, 05.01.2026 (lifePR) - Mit dem 2023 aufgesetzten Sonderprogramm […] (00)
Der großflächige Stromausfall im Südwesten Berlins sorgt weiterhin für Unruhe in der […] (00)
Ushuaïa TV setzt im Januar starke Doku-Akzente
Von einer Expedition in den kolumbianischen Dschungel über ein Winter-Best-of von «Bougez vert» bis hin […] (00)
Wie teuer darf die nächste Xbox sein? Fans ziehen überraschend klare Grenzen
Die nächste Xbox ist noch weit weg und trotzdem sorgt sie jetzt schon für Diskussionen. Nicht […] (00)
Tennis: United Cup
Sydney (dpa) - Alexander Zverev und Co. droht beim United Cup das frühe Aus. Nach dem klaren 0: […] (02)
Jennifer Lopez
(BANG) - Jennifer Lopez hat gesagt, dass ihr nächster Liebhaber sie respektieren und "mich so […] (00)
 
 
Suchbegriff