Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-4040-CrushFTP-File-Read-vulnerability | Kitploit
أدوات/GitHubGitHub/jakabakos/cve-2024-4040-crushftp-file-read-vulnerability
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقالتعلم والتعليم
GitHubjakabakos/cve-2024-4040-crushftp-file-read-vulnerability

CVE-2024-4040-CrushFTP-File-Read-vulnerability

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
52منذ 2 سنواتلم تتم المراجعة بعد

CVE-2024-4040: ثغرة قراءة الملفات في CrushFTP

نظرة عامة

في 19 أبريل 2024، تم الكشف عن ثغرة يوم الصفر الجديدة التي تؤثر على إصدارات CrushFTP الأقل من 10.7.1 و11.1.0، بالإضافة إلى إصدارات 9.x القديمة، إلى قائمة بريدية خاصة من قبل بائع نقل الملفات المُدار CrushFTP. في البداية، لم يتم تعيين CVE من قبل البائع، ولكن تم إصدار CVE-2024-4040 لاحقًا من قبل سلطة ترقيم CVE (CNA) تابعة لجهة خارجية في 22 أبريل.

تمت كتابة هذا السكريبت الاستغلالي لتحليل CVE على vsociety.

التأثير

كما ورد من Rapid7 وCrowdStrike، وتمت إضافته إلى CISA KEV، تم استغلال CVE-2024-4040 بنشاط في البرية. أصدر فريق Airbus CERT، الذي اكتشف المشكلة، كود إثبات المفهوم في 23 أبريل. هناك أكثر من 5,200 مثيل من CrushFTP معرّض للإنترنت العام يحتمل أن يكون في خطر.

الإصدارات المُصلحة

  • CrushFTP 10.7.1
  • CrushFTP 11.1.0

يُحث مستخدمو الإصدارات المتأثرة على التحديث فورًا للتخفيف من المخاطر المرتبطة بهذه الثغرة.

الميزات

  • قراءة الملفات: يتيح لك تحديد مسار ملف على الخادم لقراءته.
  • الحصول على جلسة المسؤول: يحاول استرداد رموز جلسة المسؤول من الخادم.
  • فحص الثغرة: يتحقق مما إذا كان مثيل CrushFTP عرضة للاستغلال.

المتطلبات الأساسية

قبل أن تبدأ، تأكد من تثبيت ما يلي:

  • Python 3.6 أو أحدث
  • مكتبة requests

يمكنك تثبيت مكتبات Python المطلوبة باستخدام pip:

root@kitploit:~
pip install requests

الاستخدام

لاستخدام السكريبت، تحتاج إلى تمرير معاملات معينة بناءً على ما تريد تحقيقه. فيما يلي تعليمات الاستخدام لكل ميزة:

الاستخدام العام

root@kitploit:~
python exploit.py -t <target-url>

قراءة ملف

root@kitploit:~
python exploit.py -t <target-url> -r <path-to-file>

الحصول على رموز الجلسة

يقوم السكريبت أولاً بتنزيل ملف Java المتسلسل sessions.obj الذي يحتوي على رموز الجلسة.

root@kitploit:~
python exploit.py -t <target-url> -s

إجراء فحص الثغرة

root@kitploit:~
python exploit.py -t <target-url> -c

إخلاء المسؤولية

تم إنشاء سكريبت الاستغلال هذا لأغراض البحث وتطوير تقنيات دفاعية فعالة فقط. ليس المقصود استخدامه لأي أنشطة ضارة أو غير مصرح بها. يتنصل المؤلف ومالك السكريبت من أي مسؤولية أو التزام تجاه أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج. يُحث المستخدمون على استخدام هذا البرنامج بمسؤولية وفقط وفقًا للقوانين واللوائح المعمول بها.

تنزيل الأداة