CVE-2025-34299CVE-2025-34299是Monsta FTP软件中的一个严重安全漏洞,CVSS评分高达9.8分(满分10分),属于紧急严重级别。该漏洞存在于Monsta FTP 2.11及之前的所有版本中,核心问题在于应用程序允许未经身份验证的攻击者上传任意文件。攻击者可以通过从恶意的SFTP服务器上传特制文件来利用此漏洞,成功利用后可实现远程代码执行,完全控制目标服务器。Monsta FTP是一款流行的基于Web的FTP客户端软件,广泛应用于网站管理、文件传输等场景。由于其Web界面特性,许多企业将其部署在互联网可访问的服务器上,这使得该漏洞的暴露面极大。未经认证即可利用的特性极大地降低了攻击门槛,任何能够访问Monsta FTP Web界面的攻击者都可以尝试发起攻击。Watchtowr Labs的安全研究人员发现了此漏洞并向厂商报告。鉴于该漏洞的严重性和利用简易性,所有使用受影响版本Monsta FTP的用户应立即采取修复措施。
Monsta FTP 2.11及之前版本存在未经身份验证的任意文件上传漏洞。漏洞的根本原因在于应用程序在处理文件上传操作时缺乏足够的访问控制验证。具体而言,当用户通过Monsta FTP从远程SFTP服务器下载文件时,应用程序未能正确验证上传请求的来源和合法性,允许攻击者通过构造恶意请求来上传任意文件到目标服务器。攻击者首先需要设置一个恶意的SFTP服务器,然后在Monsta FTP客户端中配置连接该恶意服务器。当受害用户在Monsta FTP界面中浏览或下载攻击者服务器上的文件时,应用程序会自动将恶意文件写入目标服务器的指定目录。攻击者可利用此机制上传webshell、恶意脚本或其他可执行文件。一旦恶意文件被成功上传到Web根目录或可执行目录,攻击者即可通过HTTP请求访问并执行这些文件,从而在服务器上执行任意系统命令,实现远程代码执行。由于Monsta FTP通常以高权限运行,攻击成功后可能获得服务器的完全控制权,包括数据窃取、横向移动、植入后门等恶意操作。