모든 플랫폼에서 10.7.1 및 11.1.0 이전의 모든 CrushFTP 버전에 존재하는 서버 측 템플릿 인젝션 취약점으로 인해 인증되지 않은 원격 공격자가 VFS Sandbox 외부의 filesystem에서 파일을 읽고, 인증을 우회하여 관리 권한을 얻으며, 서버에서 원격 코드를 실행할 수 있습니다.
모든 플랫폼에서 10.7.1 및 11.1.0 이전의 모든 CrushFTP 버전에 존재하는 서버 측 템플릿 인젝션 취약점으로 인해 인증되지 않은 원격 공격자가 VFS Sandbox 외부의 filesystem에서 파일을 읽고, 인증을 우회하여 관리 권한을 얻으며, 서버에서 원격 코드를 실행할 수 있습니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
A server side template injection vulnerability in CrushFTP in all versions before 10.7.1 and 11.1.0 on all platforms allows unauthenticated remote attackers to read files from the filesystem outside of the VFS Sandbox, bypass authentication to gain administrative access, and perform remote code execution on the server.
영향 제품·버전
제품 CrushFTP
영향 버전 CrushFTP 10.0, 11.0, >= 10.0.0 < 10.7.1, >= 11.0.0 < 11.1.0