CrushFTP הוא שרת להעברת קבצים שארגונים מפעילים כדי לקבל ולשלוח מידע מול גורמים חיצוניים. בגרסאות שברשומה, ובהתקנות שאינן משתמשות ברכיב ה-DMZ proxy שלו, אפשר היה להגיע דרך HTTPS להרשאות מנהל. הרשומה עצמה כותבת שהחולשה נוצלה בשטח ביולי 2025, וזה ניסוח שאינו מופיע ברשומות רבות.
מה החולשה?
למערכת יכולות להיות כמה דרכים כניסה. יש את הדרך הראשית, זו שכולם מכירים ושעליה מרוכזות הבדיקות, ויש מסלולים נוספים שנוספו לאורך השנים כדי לתמוך בתקן או בשותף מסוים. הסיווג הרשמי כאן מצביע בדיוק על הפער הזה, ערוץ גישה חלופי שלא קיבל את אותה הגנה כמו הראשי.
המסלול הספציפי הוא AS2, תקן ותיק להעברת מסמכים עסקיים בין ארגונים, מהסוג שמשמש הזמנות רכש וחשבוניות בין ספקים ולקוחות. לפי הרשומה, האימות בצד הזה לא נעשה כראוי, ומי שידע לפנות דרכו יכול היה להגיע לגישת מנהל בלי להזדהות מלכתחילה.
יש כאן תנאי אחד ששווה לשים לב אליו, והוא מנוסח בשלילה: החולשה רלוונטית כאשר רכיב ה-DMZ proxy אינו בשימוש. כלומר דווקא ההתקנות הפשוטות יותר, אלה שמפרסמות את השרת ישירות במקום להעמיד לפניו שכבת תיווך, הן אלה שבטווח.
מרכיבי הציון מוסיפים את שאר התמונה. הפנייה מגיעה מהרשת בלי הרשאות ובלי מעורבות של משתמש, ההשפעה חורגת מגבול הרכיב, והנזק גבוה בסודיות, בשלמות ובזמינות. מה שמוריד מעט את הציון הוא מורכבות הניצול, שמסומנת כגבוהה.
גישת מנהל בשרת העברת קבצים אינה עוד הרשאה. היא הכול.
מי מושפע?
CrushFTP בקו 10 בגרסאות שלפני 10.8.5, ובקו 11 בגרסאות שלפני 11.3.4_23. מעל המספרים האלה ההתקנה מחוץ לטווח.
התנאי הנוסף הוא ארכיטקטורי. מי שמעמיד לפני השרת את רכיב ה-DMZ proxy של המוצר נמצא במצב אחר מזה שמפרסם את השרת עצמו החוצה, ולכן הבדיקה הראשונה כאן אינה רק מה הגרסה אלא איך ההתקנה בנויה.
שרתי העברת קבצים מנוהלים הפכו בשנים האחרונות ליעד מועדף, מסיבה פשוטה: הם קיימים כדי שקבצים יעברו דרכם, ולכן הקבצים עצמם נמצאים שם. בישראל זה נוגע לארגונים שמעבירים מסמכים מול ספקים ולקוחות באופן קבוע, ובמיוחד למי שמשתמש דווקא ב-AS2, כי זה המסלול שהחולשה עוברת בו.
האם מנוצלת בפועל?
כן, וזה כתוב בשני מקומות. הרשומה ב-NVD כוללת בתיאור שלה את הקביעה שהחולשה נוצלה בשטח ביולי 2025, ובנפרד, ב-22 ביולי 2025, הוסיפה CISA את החולשה לקטלוג ה-KEV שלה, עם מועד תיקון לגופים הפדרליים ב-12 באוגוסט 2025.
המקור הרשמי של היצרן מחזק את הקריאה הזאת. הדף שמקושר ברשומה הוא דף ייעודי שנפתח באתר של CrushFTP לאירוע של יולי 2025, ולא הודעת תיקון שגרתית. הרשומה עצמה פורסמה ב-18 ביולי, ארבעה ימים לפני הכניסה לקטלוג.
מה עושים?
עדכנו ל-CrushFTP 10.8.5 או 11.3.4_23 ומעלה, לפי הקו שאתם עליו. הדף שפרסם היצרן על האירוע הוא המסמך המרכזי, והוא כולל גם את מה שהיצרן מבקש לבדוק ולא רק את מספר הגרסה.
בדקו אם רכיב ה-DMZ proxy מופעל אצלכם. הרשומה מגדירה את היעדרו כתנאי לחולשה, ולכן זו לא שאלה טכנית צדדית אלא חלק מהתשובה האם אתם בטווח.
עברו על חשבונות המנהל בשרת. זו המטרה שהניצול מגיע אליה, ולכן חשבון ניהול שנוסף, שינוי הרשאות שלא אתם ביצעתם או חשבון קיים שהסיסמה שלו הוחלפה בלי בקשה הם הסימן הישיר. החליפו את פרטי האימות של חשבונות הניהול גם אם לא מצאתם דבר.
ומכיוון שמדובר בשרת שקבצים עוברים דרכו, בדקו גם את התנועה עצמה. הורדות של תיקיות שלמות, גישה לחשבונות שאינם פעילים בדרך כלל וחיבורים מכתובות שאינן של שותפים מוכרים הם מה שמספר אם מישהו הספיק להשתמש בגישה הזאת.