Vulnérabilité d’exécution de code à distance dans Monsta FTP (CVE-2025-34299) 

Une faille critique dans Monsta FTP (CVE-2025-34299) permet l’exécution de code à distance sans authentification, mettant des milliers de serveurs en danger.

Écrit par
Ken Underhill
Ken Underhill
Nov 11, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les chercheurs de WatchTowr ont découvert une vulnérabilité d’exécution de code à distance (RCE) dans Monsta FTP, un client web populaire de transfert de fichiers, qui fait actuellement l’objet d’une exploitation dans la nature. 

La faille (CVE-2025-34299) est due à une gestion non sécurisée des entrées utilisateur lors du téléchargement de fichiers, permettant à des attaquants d’exécuter du code arbitraire sur les systèmes ciblés sans authentification.

Monsta FTP retourné contre lui-même

Les chercheurs ont découvert que Monsta FTP comportait une faille exploitable dans son point d’accès d’API /mftp/application/api/api.php. 

Plus précisément, l’application accepte des chemins de fichiers fournis par l’utilisateur via le paramètre localPath sans validation suffisante. 

En manipulant cette entrée, les attaquants peuvent inciter Monsta FTP à écrire des fichiers à des emplacements arbitraires sur le serveur web.

Un attaquant commence par contraindre l’instance de Monsta FTP à se connecter à un serveur SFTP malveillant, puis lui ordonne de télécharger une charge utile conçue à cette fin et de la stocker dans un répertoire accessible sur le web, tel que /var/www/html/mftp/. 

Le fichier téléversé s’exécute avec les privilèges du serveur web, donnant à l’attaquant le contrôle total du serveur.

Les chercheurs ont identifié le problème pour la première fois en août 2025 et l’ont signalé de manière responsable aux développeurs de Monsta FTP. Un correctif a été publié, mais des milliers d’appareils sont toujours potentiellement vulnérables à l’exploit.

À la racine de la faille de Monsta FTP

L’enquête de WatchTowr a permis de remonter la faille jusqu’à des mécanismes de validation insuffisants. 

Les versions antérieures — comme 2.10.3 et 2.10.4 — comportaient des vulnérabilités telles que CVE-2022-27468 et CVE-2022-31827 (vulnérabilité de falsification de requête côté serveur).

L’examen des versions ultérieures par les chercheurs a révélé que seuls des changements superficiels avaient été apportés, laissant les vulnérabilités fondamentales intactes.

Une tentative de correction a été effectuée dans la version 2.11 avec l’introduction d’un module inputValidator.php contenant de nouvelles fonctions d’assainissement des chemins et de détection de la traversée de répertoires. 

Advertisement

Cependant, ces mesures n’ont pas corrigé le chemin d’exécution réellement responsable des écritures de fichiers non sécurisées. 

Lorsque les chercheurs ont rejoué des preuves de concept d’exploitation connues, ils ont constaté que la vulnérabilité persistait même dans la version mise à jour.

Un correctif a été publié dans la version 2.11.3. Cette mise à jour valide correctement les chemins de fichiers et limite les opérations d’écriture aux répertoires désignés.

Exploitation sans identifiants

Le danger de CVE-2025-34299 réside dans la possibilité de l’exploiter sans authentification. 

Les attaquants n’ont besoin ni d’identifiants valides ni d’un accès préalable au système. 

L’exploitation leur permet d’exécuter du code au niveau du serveur, ce qui peut servir à installer des portes dérobées, exfiltrer des données ou progresser plus profondément dans le réseau.

Compte tenu de l’adoption généralisée de Monsta FTP par les établissements financiers, les entreprises et les particuliers, les tentatives d’exploitation sont rapidement apparues. 

Le chemin d’installation par défaut (/mftp/) masque souvent ces instances aux analyses Internet courantes, ce qui complique leur détection et leur correction par les administrateurs.

Se défendre contre CVE-2025-34299

Pour se défendre contre l’exploitation de CVE-2025-34299 et de vulnérabilités similaires, les organisations doivent adopter une approche proactive et à plusieurs niveaux en matière de mesures d’atténuation. 

Au-delà de l’application du dernier correctif, les équipes doivent s’attacher à limiter l’exposition, à renforcer les frontières du réseau et à surveiller toute activité anormale. 

  • Mettre à jour vers la version 2.11.3 ou ultérieure : La dernière version contient un correctif complet pour CVE-2025-34299 et neutralise les vecteurs d’attaque associés.
  • Restreindre l’accès à l’API : Configurez les pare-feu pour limiter l’accès à /mftp/application/api/api.php uniquement depuis des adresses IP de confiance ou des réseaux internes.
  • Mettre en place une segmentation du réseau : Isolez les services exposés sur le web de l’infrastructure interne critique afin de limiter l’ampleur d’une éventuelle compromission.
  • Surveiller les connexions sortantes anormales : Comme l’exploitation implique une communication avec des serveurs SFTP contrôlés par les attaquants, tout trafic SFTP ou SSH sortant inhabituel doit déclencher des alertes.
  • Utiliser des pare-feu applicatifs (WAF): Le déploiement d’un WAF doté de règles de validation des entrées et de détection de la traversée de chemins peut contribuer à atténuer de futures vulnérabilités zero-day.
  • Renforcer la configuration des serveurs : Désactivez les autorisations d’écriture inutiles et assurez-vous que le processus du serveur web s’exécute avec les privilèges minimaux nécessaires.
  • Effectuer régulièrement des évaluations des vulnérabilités : L’analyse automatisée et la gestion des correctifs peuvent contribuer à empêcher l’exploitation d’instances non corrigées ou anciennes.
Advertisement

En appliquant ces mesures d’atténuation, les organisations renforcent leur cyberrésilience.

La vulnérabilité RCE de Monsta FTP met en évidence le risque persistant lié à une validation insuffisante des entrées et à l’application tardive des correctifs dans les applications web largement utilisées. 

CVE-2025-34299 rappelle que la sécurité est un processus continu, et non une mise en œuvre ponctuelle. 

Cette nécessité constante de zero trust — qui impose une vérification à chaque point d’accès — est importante pour la sécurité moderne.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.