首页 网络安全 正文

Monsta FTP服务端请求伪造漏洞CVE-2026-60105

摘要

栋科技关注到Monsta FTP在2.14.5之前版本通过 IPv4 映射 IPv6 地址绕过 SSRF 漏洞,追踪为CVE-2026-60105,CVSS 4.0评分7.7。

Monsta FTP 是PHP+AJAX 开发、部署在 Web 服务器的网页版 FTP 客户端,轻量开源,无需本地安装 FileZilla、Xshell 等桌面工具。

一、基本情况

Monsta FTP 是一款基于浏览器的现代文件传输工具,允许用户通过 Web 界面管理 FTP、SFTP 和 SCP 服务器,无需安装桌面软件。

Monsta FTP 支持文件上传下载、在线代码编辑、压缩包解压及界面自定义功能,空间占用为解压后不足 1MB,极低服务器资源消耗。

Monsta FTP服务端请求伪造漏洞CVE-2026-60105

Monsta FTP 基础 Lite 版开源,商业版闭源授权,并非本地桌面软件,实现任意浏览器打开网页即可管理远程 FTP/SFTP 服务器文件。

栋科技关注到Monsta FTP在2.14.5之前版本通过 IPv4 映射 IPv6 地址绕过 SSRF 漏洞,追踪为CVE-2026-60105,CVSS 4.0评分7.7。

二、漏洞分析

CVE-2026-60105是Monsta FTP 2.14.5 之前版本存在服务端请求伪造(SSRF)漏洞,漏洞位于远程文件拉取接口 fetchRemoteFile。

该漏洞源于过滤函数 isBlockedIP 对 IP 黑名单校验存在缺陷,无法识别 IPv6 映射地址中内嵌的 IPv4 内网地址,可绕过内网拦截策略。

未授权攻击者通过公开接口getSystemVars获取CSRF令牌,构造解析至IPv4映射IPv6地址的远程源URL,调用 fetchRemoteFile 接口。

服务端会主动对内网业务发起 HTTP 请求,并将响应内容写入攻击者可控的 FTP 目标路径,攻击者可以借此读取云服务器元数据接口。

具体来说,漏洞源于程序仅拦截纯 IPv4 内网地址,未解析::ffff:127.0.0.1这类 IPv4 映射 IPv6 地址,

攻击者用该类地址指向内网、云元数据地址,绕过 IP 黑名单,窃取实例凭证。

三、攻击流程

无需登录,访问公开接口获取 CSRF 令牌;

传入携带 IPv4 映射 IPv6 地址的远程下载 URL;

服务端访问内网接口并把返回数据存至攻击者 FTP;

读取云元数据,获取服务器密钥、访问凭证。

修复方案:升级至Monsta FTP 2.14.5及以上版本,完善 isBlockedIP 函数,对 IPv4 映射 IPv6 地址做完整解析并纳入内网黑名单拦截。

四、影响范围

Monsta FTP < 2.14.5

五、修复建议

Monsta FTP ≥ 2.14.5

六、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接