
إثبات المفهوم لـ CVE-2025-31161 / CVE-2025-2825
إثبات مفهوم لـ CVE-2025-31161 / CVE-2025-2825
سيستغل إثبات المفهوم هذا ثغرة تجاوز المصادقة (authbypass) لإنشاء حساب مستخدم جديد بصلاحيات مستوى المسؤول (Admin).
يتطلب تجاوز المصادقة اسم المستخدم (target_user) لمستخدم موجود مسبقًا على خادم CrushFTP. القيمة الافتراضية هي crushadmin
usage: cve-2025-31161.py [-h] [--target_host TARGET_HOST] [--port PORT] [--target_user TARGET_USER] [--new_user NEW_USER] [--password PASSWORD]
Exploit CVE-2025-2825
options:
-h, --help show this help message and exit
--target_host TARGET_HOST
Target host
--port PORT Target port
--target_user TARGET_USER
Target user
--new_user NEW_USER New user to create
--password PASSWORD Password for the new user
بالنسبة لعملاء Immersive، يمكنك العثور على مختبرات عملية للهجوم والدفاع في المنصة ضمن قسم Latest CVEs.
يمكن العثور على تفاصيل إضافية حول هذا الاستغلال على Attacker KB
https://attackerkb.com/topics/k0EgiL9Psz/cve-2025-2825/rapid7-analysis