WatchTowrの研究者は、人気のWebベースのファイル転送クライアントであるMonsta FTPに、実際の攻撃で悪用されているリモートコード実行(RCE)脆弱性を発見した。
この脆弱性(CVE-2025-34299)は、ファイルのダウンロード時にユーザー入力を安全に処理していないことに起因し、攻撃者が認証なしで標的システム上で任意のコードを実行できるようにする。
Monsta FTPそのものを悪用
Monsta FTPには、悪用可能な脆弱性を含むAPIエンドポイント/mftp/application/api/api.phpがあることが判明した。
具体的には、アプリケーションはlocalPathパラメーターを、十分に検証せずにユーザー指定のファイルパスとして受け付けている。
攻撃者はこの入力を細工することで、Monsta FTPにWebサーバー上の任意の場所へファイルを書き込ませることができる。
攻撃者はまず、Monsta FTPのインスタンスを悪意のあるSFTPサーバーに接続させ、次に細工したペイロードをダウンロードして、/var/www/html/mftp/のようなWebからアクセス可能なディレクトリに保存するよう指示する。
アップロードされたファイルはWebサーバーの権限で実行され、攻撃者にサーバーの完全な制御権を与える。
研究者は2025年8月にこの問題を初めて特定し、Monsta FTPの開発者に責任ある形で報告した。パッチはリリースされたものの、数千台のデバイスが依然としてこの攻撃に対して潜在的に脆弱な状態にある。
Monsta FTPの脆弱性の根本原因を追跡
WatchTowrの調査では、この脆弱性の根本原因が不十分な検証メカニズムにあることが突き止められた。
2.10.3や2.10.4などの旧バージョンには、CVE-2022-27468およびCVE-2022-31827(サーバーサイドリクエストフォージェリの脆弱性)などの脆弱性が存在していた。
研究者が後続バージョンを調査したところ、表面的な変更しか行われておらず、核心的な脆弱性は残されたままだった。
バージョン2.11では、inputValidator.phpモジュールを導入し、新たなパスのサニタイズ機能とディレクトリトラバーサル検知機能を追加することで、修正が試みられた。
しかし、これらの対策では、安全でないファイル書き込みの原因となっている実際のコードパスに対処できなかった。
研究者が既知のエクスプロイト実証コードを再実行したところ、更新後のバージョンでも脆弱性が存続していることが判明した。
バージョン2.11.3で修正プログラムがリリースされた。このアップデートではファイルパスが適切に検証され、書き込み操作が指定されたディレクトリに限定される。
認証情報なしで悪用可能
CVE-2025-34299の危険性は、認証なしで悪用できる点にある。
攻撃者は有効な認証情報も、システムへの事前のアクセス権も必要としない。
悪用に成功すると、攻撃者はサーバーレベルでコードを実行でき、バックドアのインストールやデータの窃取、ネットワーク内部へのさらなる侵入に利用できる。
Monsta FTPは金融機関、企業、個人ユーザーに広く導入されているため、悪用の試みが急速に表面化している。
デフォルトのインストールパス(/mftp/)は、こうしたインスタンスを通常のインターネットスキャンから見えにくくすることが多く、管理者による検知と修正を困難にしている。
CVE-2025-34299から身を守る
CVE-2025-34299や同様の脆弱性の悪用を防ぐには、組織は多層的でプロアクティブな緩和策を講じるべきだ。
単に最新パッチを適用するだけでなく、チームは露出の抑制、ネットワーク境界の強化、異常な活動の監視に注力する必要がある。
- バージョン2.11.3以降に更新:最新版にはCVE-2025-34299に対する完全な修正が含まれ、関連する攻撃経路も閉じられている。
- アクセスを制限APIする:ファイアウォールを設定し、/mftp/application/api/api.phpへのアクセスを信頼できるIPアドレスまたは内部ネットワークからのみに制限する。
- ネットワークをセグメント化する:インターネットに公開するサービスを重要な内部インフラから分離し、侵害が発生した場合の影響範囲を限定する。
- 監視異常な外向き接続を:攻撃では攻撃者が管理するSFTPサーバーとの通信が発生するため、通常とは異なる外向きのSFTPまたはSSHトラフィックがあればアラートを発するべきだ。
- 使用するWebアプリケーションファイアウォール(WAF):入力検証とパストラバーサル検知ルールを備えたWAFを導入することで、今後のゼロデイ攻撃の影響を緩和できる。
- サーバー設定を強化する:不要な書き込み権限を無効にし、Webサーバープロセスが必要最小限の権限で実行されるようにする。
- 脆弱性評価を定期的に実施する:自動スキャンとパッチ管理により、未修正またはレガシーなインスタンスの悪用を防ぐことができる。
これらの緩和策を適用することで、組織はサイバーレジリエンスを強化できる。
Monsta FTPのRCE脆弱性は、広く利用されているWebアプリケーションにおいて、不十分な入力検証とパッチ適用の遅れがもたらす継続的なリスクを浮き彫りにしている。
CVE-2025-34299は、セキュリティが一度きりの実装ではなく、継続的なプロセスであることをあらためて示している。
こうした継続的な保護の必要性は、ゼロトラスト—あらゆるアクセスポイントで検証を義務付ける仕組み—の導入が現代のセキュリティにとって重要である理由を示している。

