Schwachstelle zur Remote-Code-Ausführung in Monsta FTP (CVE-2025-34299)

Eine kritische Schwachstelle in Monsta FTP (CVE-2025-34299) ermöglicht die Ausführung von Code aus der Ferne ohne Authentifizierung und bringt Tausende Server in Gefahr.

Verfasst von
Ken Underhill
Ken Underhill
Nov 11, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Forscher von WatchTowr haben in Monsta FTP, einem beliebten webbasierten Dateiübertragungsclient, eine Schwachstelle zur Ausführung von Code aus der Ferne (RCE) entdeckt, die bereits aktiv ausgenutzt wird.

Die Schwachstelle (CVE-2025-34299) ist auf eine unsichere Verarbeitung von Benutzereingaben während Datei-Downloads zurückzuführen und ermöglicht es Angreifern, ohne Authentifizierung beliebigen Code auf den Zielsystemen auszuführen.

Monsta FTP gegen sich selbst einsetzen

In Monsta FTP wurde eine ausnutzbare Schwachstelle im API-Endpunkt /mftp/application/api/api.php entdeckt.

Konkret akzeptiert die Anwendung vom Benutzer bereitgestellte Dateipfade über den localPath-Parameter, ohne sie ausreichend zu validieren.

Durch Manipulation dieser Eingabe können Angreifer Monsta FTP dazu bringen, Dateien an beliebigen Speicherorten auf dem Webserver zu schreiben.

Zunächst bringt ein Angreifer die Monsta-FTP-Instanz dazu, eine Verbindung zu einem bösartigen SFTP-Server herzustellen, weist sie anschließend an, eine manipulierte Nutzlast herunterzuladen und sie in einem über das Web erreichbaren Verzeichnis wie /var/www/html/mftp/ zu speichern.

Die hochgeladene Datei wird mit den Rechten des Webservers ausgeführt und verschafft dem Angreifer vollständige Kontrolle über den Server.

Die Forscher identifizierten das Problem erstmals im August 2025 und meldeten es verantwortungsvoll an die Entwickler von Monsta FTP. Ein Patch wurde veröffentlicht, doch Tausende Geräte sind möglicherweise weiterhin für den Exploit anfällig.

Den Ursprung der Monsta-FTP-Schwachstelle zurückverfolgen

Die Untersuchung von WatchTowr führte die Schwachstelle auf unzureichende Validierungsmechanismen zurück.

Frühere Versionen – etwa 2.10.3 und 2.10.4 – wiesen Schwachstellen wie CVE-2022-27468 und CVE-2022-31827 auf (eine SSRF-Schwachstelle).

Die Untersuchung nachfolgender Versionen durch die Forscher ergab, dass lediglich oberflächliche Änderungen vorgenommen worden waren und die grundlegenden Schwachstellen bestehen blieben.

In Version 2.11 wurde ein Versuch zur Behebung unternommen, indem ein inputValidator.php-Modul mit neuen Funktionen zur Pfadbereinigung und zur Erkennung von Verzeichnisüberläufen eingeführt wurde.

Advertisement

Diese Maßnahmen gingen jedoch nicht auf den tatsächlichen Codepfad ein, der für das unsichere Schreiben von Dateien verantwortlich war.

Als die Forscher zuvor bekannte Exploit-Proof-of-Concepts erneut ausführten, stellten sie fest, dass die Schwachstelle selbst in der aktualisierten Version fortbestand.

Eine Fehlerbehebung wurde mit Version 2.11.3 veröffentlicht. Dieses Update validiert Dateipfade ordnungsgemäß und beschränkt Schreibvorgänge auf dafür vorgesehene Verzeichnisse.

Ausnutzung ohne Zugangsdaten

Die Gefahr von CVE-2025-34299 liegt darin, dass die Schwachstelle ohne Authentifizierung ausgenutzt werden kann.

Angreifer benötigen weder gültige Zugangsdaten noch vorherigen Zugriff auf das System.

Die Ausnutzung ermöglicht ihnen die Ausführung von Code auf Serverebene, was zur Installation von Hintertüren, zum Abfluss von Daten oder zur weiteren Ausbreitung im Netzwerk verwendet werden kann.

Angesichts der weiten Verbreitung von Monsta FTP bei Finanzinstituten, Unternehmen und Einzelanwendern sind schnell erste Ausnutzungsversuche aufgetaucht.

Der standardmäßige Installationspfad (/mftp/) verbirgt diese Instanzen häufig vor routinemäßigen Internet-Scans, was die Erkennung und Behebung für Administratoren erschwert.

Schutz vor CVE-2025-34299

Um sich vor der Ausnutzung von CVE-2025-34299 und ähnlichen Schwachstellen zu schützen, sollten Unternehmen einen mehrschichtigen, proaktiven Ansatz zur Risikominderung verfolgen.

Neben der Installation des neuesten Patches sollten sich Teams darauf konzentrieren, die Angriffsfläche zu begrenzen, Netzwerkgrenzen zu verschärfen und ungewöhnliche Aktivitäten zu überwachen.

  • Auf Version 2.11.3 oder höher aktualisieren: Die neueste Version enthält eine vollständige Behebung von CVE-2025-34299 und schließt damit verbundene Angriffswege.
  • Beschränken Sie den API-Zugriff: Konfigurieren Sie Firewalls so, dass der Zugriff auf /mftp/application/api/api.php nur von vertrauenswürdigen IP-Adressen oder aus internen Netzwerken möglich ist.
  • Netzwerksegmentierung implementieren: Isolieren Sie internetseitig erreichbare Dienste von kritischer interner Infrastruktur, um die Auswirkungen einer möglichen Kompromittierung zu begrenzen.
  • Überwachen Sie ungewöhnliche ausgehende Verbindungen: Da die Ausnutzung eine Kommunikation mit von Angreifern kontrollierten SFTP-Servern umfasst, sollte ungewöhnlicher ausgehender SFTP- oder SSH-Datenverkehr Alarme auslösen.
  • Einsetzen von Web Application Firewalls (WAFs): Der Einsatz einer WAF mit Regeln zur Eingabevalidierung und Erkennung von Pfadüberläufen kann helfen, zukünftige Zero-Day-Exploits abzuwehren.
  • Serverkonfigurationen härten: Deaktivieren Sie nicht benötigte Schreibberechtigungen und stellen Sie sicher, dass der Webserverprozess mit den geringstmöglichen erforderlichen Rechten ausgeführt wird.
  • Regelmäßige Schwachstellenanalysen durchführen: Automatisierte Scans und Patch-Management können helfen, die Ausnutzung ungepatchter oder veralteter Instanzen zu verhindern.
Advertisement

Durch die Umsetzung dieser Maßnahmen stärken Unternehmen ihre Cyberresilienz.

Die RCE-Schwachstelle in Monsta FTP verdeutlicht das anhaltende Risiko unzureichender Eingabevalidierung und verspäteter Patches in weit verbreiteten Webanwendungen.

CVE-2025-34299 erinnert daran, dass Sicherheit ein kontinuierlicher Prozess und keine einmalige Implementierung ist.

Der fortwährende Bedarf an Schutz unterstreicht, warum die Einführung von Zero Trust – das an jedem Zugriffspunkt eine Verifizierung erzwingt – für die moderne Sicherheit wichtig ist.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.