A server side template injection vulnerability in CrushFTP in all versions before 10.7.1 and 11.1.0 on all platforms allows unauthenticated remote attackers to read files from the filesystem outside of the VFS Sandbox, bypass authentication to gain administrative access, and perform remote code execution on the server.
CVE-2024-4040 viene sfruttato?
Inserito nel catalogo CISA KEV il 2024-04-24.
Scadenza di remediation federale: 2024-05-01.
Oltre quella data da 836 giorni.
EPSS stima la probabilità di sfruttamento nei prossimi 30 giorni al 99.5%.
Codice di exploit pubblico: nessuno trovato nelle fonti monitorate.
Esistono regole di detection pubbliche.
Quali prodotti e versioni sono interessati?
Nessun elenco di pacchetti interessati registrato qui.