
في 19 أبريل 2024، تم الكشف عن ثغرة يوم الصفر الجديدة التي تؤثر على إصدارات CrushFTP الأقل من 10.7.1 و11.1.0، بالإضافة إلى إصدارات 9.x القديمة، إلى قائمة بريدية خاصة من قبل بائع نقل الملفات المُدار CrushFTP. في البداية، لم يتم تعيين CVE من قبل البائع، ولكن تم إصدار CVE-2024-4040 لاحقًا من قبل سلطة ترقيم CVE (CNA) تابعة لجهة خارجية في 22 أبريل.
تمت كتابة هذا السكريبت الاستغلالي لتحليل CVE على vsociety.
كما ورد من Rapid7 وCrowdStrike، وتمت إضافته إلى CISA KEV، تم استغلال CVE-2024-4040 بنشاط في البرية. أصدر فريق Airbus CERT، الذي اكتشف المشكلة، كود إثبات المفهوم في 23 أبريل. هناك أكثر من 5,200 مثيل من CrushFTP معرّض للإنترنت العام يحتمل أن يكون في خطر.
يُحث مستخدمو الإصدارات المتأثرة على التحديث فورًا للتخفيف من المخاطر المرتبطة بهذه الثغرة.
قبل أن تبدأ، تأكد من تثبيت ما يلي:
requestsيمكنك تثبيت مكتبات Python المطلوبة باستخدام pip:
pip install requests
لاستخدام السكريبت، تحتاج إلى تمرير معاملات معينة بناءً على ما تريد تحقيقه. فيما يلي تعليمات الاستخدام لكل ميزة:
python exploit.py -t <target-url>
python exploit.py -t <target-url> -r <path-to-file>
يقوم السكريبت أولاً بتنزيل ملف Java المتسلسل sessions.obj الذي يحتوي على رموز الجلسة.
python exploit.py -t <target-url> -s
python exploit.py -t <target-url> -c
تم إنشاء سكريبت الاستغلال هذا لأغراض البحث وتطوير تقنيات دفاعية فعالة فقط. ليس المقصود استخدامه لأي أنشطة ضارة أو غير مصرح بها. يتنصل المؤلف ومالك السكريبت من أي مسؤولية أو التزام تجاه أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج. يُحث المستخدمون على استخدام هذا البرنامج بمسؤولية وفقط وفقًا للقوانين واللوائح المعمول بها.