Forscher von WatchTowr haben in Monsta FTP, einem beliebten webbasierten Dateiübertragungsclient, eine Schwachstelle zur Ausführung von Code aus der Ferne (RCE) entdeckt, die bereits aktiv ausgenutzt wird.
Die Schwachstelle (CVE-2025-34299) ist auf eine unsichere Verarbeitung von Benutzereingaben während Datei-Downloads zurückzuführen und ermöglicht es Angreifern, ohne Authentifizierung beliebigen Code auf den Zielsystemen auszuführen.
Monsta FTP gegen sich selbst einsetzen
In Monsta FTP wurde eine ausnutzbare Schwachstelle im API-Endpunkt /mftp/application/api/api.php entdeckt.
Konkret akzeptiert die Anwendung vom Benutzer bereitgestellte Dateipfade über den localPath-Parameter, ohne sie ausreichend zu validieren.
Durch Manipulation dieser Eingabe können Angreifer Monsta FTP dazu bringen, Dateien an beliebigen Speicherorten auf dem Webserver zu schreiben.
Zunächst bringt ein Angreifer die Monsta-FTP-Instanz dazu, eine Verbindung zu einem bösartigen SFTP-Server herzustellen, weist sie anschließend an, eine manipulierte Nutzlast herunterzuladen und sie in einem über das Web erreichbaren Verzeichnis wie /var/www/html/mftp/ zu speichern.
Die hochgeladene Datei wird mit den Rechten des Webservers ausgeführt und verschafft dem Angreifer vollständige Kontrolle über den Server.
Die Forscher identifizierten das Problem erstmals im August 2025 und meldeten es verantwortungsvoll an die Entwickler von Monsta FTP. Ein Patch wurde veröffentlicht, doch Tausende Geräte sind möglicherweise weiterhin für den Exploit anfällig.
Den Ursprung der Monsta-FTP-Schwachstelle zurückverfolgen
Die Untersuchung von WatchTowr führte die Schwachstelle auf unzureichende Validierungsmechanismen zurück.
Frühere Versionen – etwa 2.10.3 und 2.10.4 – wiesen Schwachstellen wie CVE-2022-27468 und CVE-2022-31827 auf (eine SSRF-Schwachstelle).
Die Untersuchung nachfolgender Versionen durch die Forscher ergab, dass lediglich oberflächliche Änderungen vorgenommen worden waren und die grundlegenden Schwachstellen bestehen blieben.
In Version 2.11 wurde ein Versuch zur Behebung unternommen, indem ein inputValidator.php-Modul mit neuen Funktionen zur Pfadbereinigung und zur Erkennung von Verzeichnisüberläufen eingeführt wurde.
Diese Maßnahmen gingen jedoch nicht auf den tatsächlichen Codepfad ein, der für das unsichere Schreiben von Dateien verantwortlich war.
Als die Forscher zuvor bekannte Exploit-Proof-of-Concepts erneut ausführten, stellten sie fest, dass die Schwachstelle selbst in der aktualisierten Version fortbestand.
Eine Fehlerbehebung wurde mit Version 2.11.3 veröffentlicht. Dieses Update validiert Dateipfade ordnungsgemäß und beschränkt Schreibvorgänge auf dafür vorgesehene Verzeichnisse.
Ausnutzung ohne Zugangsdaten
Die Gefahr von CVE-2025-34299 liegt darin, dass die Schwachstelle ohne Authentifizierung ausgenutzt werden kann.
Angreifer benötigen weder gültige Zugangsdaten noch vorherigen Zugriff auf das System.
Die Ausnutzung ermöglicht ihnen die Ausführung von Code auf Serverebene, was zur Installation von Hintertüren, zum Abfluss von Daten oder zur weiteren Ausbreitung im Netzwerk verwendet werden kann.
Angesichts der weiten Verbreitung von Monsta FTP bei Finanzinstituten, Unternehmen und Einzelanwendern sind schnell erste Ausnutzungsversuche aufgetaucht.
Der standardmäßige Installationspfad (/mftp/) verbirgt diese Instanzen häufig vor routinemäßigen Internet-Scans, was die Erkennung und Behebung für Administratoren erschwert.
Schutz vor CVE-2025-34299
Um sich vor der Ausnutzung von CVE-2025-34299 und ähnlichen Schwachstellen zu schützen, sollten Unternehmen einen mehrschichtigen, proaktiven Ansatz zur Risikominderung verfolgen.
Neben der Installation des neuesten Patches sollten sich Teams darauf konzentrieren, die Angriffsfläche zu begrenzen, Netzwerkgrenzen zu verschärfen und ungewöhnliche Aktivitäten zu überwachen.
- Auf Version 2.11.3 oder höher aktualisieren: Die neueste Version enthält eine vollständige Behebung von CVE-2025-34299 und schließt damit verbundene Angriffswege.
- Beschränken Sie den API-Zugriff: Konfigurieren Sie Firewalls so, dass der Zugriff auf /mftp/application/api/api.php nur von vertrauenswürdigen IP-Adressen oder aus internen Netzwerken möglich ist.
- Netzwerksegmentierung implementieren: Isolieren Sie internetseitig erreichbare Dienste von kritischer interner Infrastruktur, um die Auswirkungen einer möglichen Kompromittierung zu begrenzen.
- Überwachen Sie ungewöhnliche ausgehende Verbindungen: Da die Ausnutzung eine Kommunikation mit von Angreifern kontrollierten SFTP-Servern umfasst, sollte ungewöhnlicher ausgehender SFTP- oder SSH-Datenverkehr Alarme auslösen.
- Einsetzen von Web Application Firewalls (WAFs): Der Einsatz einer WAF mit Regeln zur Eingabevalidierung und Erkennung von Pfadüberläufen kann helfen, zukünftige Zero-Day-Exploits abzuwehren.
- Serverkonfigurationen härten: Deaktivieren Sie nicht benötigte Schreibberechtigungen und stellen Sie sicher, dass der Webserverprozess mit den geringstmöglichen erforderlichen Rechten ausgeführt wird.
- Regelmäßige Schwachstellenanalysen durchführen: Automatisierte Scans und Patch-Management können helfen, die Ausnutzung ungepatchter oder veralteter Instanzen zu verhindern.
Durch die Umsetzung dieser Maßnahmen stärken Unternehmen ihre Cyberresilienz.
Die RCE-Schwachstelle in Monsta FTP verdeutlicht das anhaltende Risiko unzureichender Eingabevalidierung und verspäteter Patches in weit verbreiteten Webanwendungen.
CVE-2025-34299 erinnert daran, dass Sicherheit ein kontinuierlicher Prozess und keine einmalige Implementierung ist.
Der fortwährende Bedarf an Schutz unterstreicht, warum die Einführung von Zero Trust – das an jedem Zugriffspunkt eine Verifizierung erzwingt – für die moderne Sicherheit wichtig ist.





