
إعداد مُحَوْلَ إلى Docker لتشغيل خادم CrushFTP 10 ضعيف (CVE-2024-4040).
يحتوي هذا المستودع على ملف Dockerfile لبناء صورة Docker ونشر حاوية Linux مع خادم CrushFTP معرض لـ ثغرة الهروب من وضع الحماية VFS في CrushFTP (CVE-2024-4040).
⚠️ إخلاء مسؤولية هذا المستودع مُقدم لأغراض تعليمية وبحثية في مجال الأمان فقط. صورة Docker تنشر إصدارًا من CrushFTP معروفًا بوجود ثغرة فيه. لا تعرضه للإنترنت أو تستخدمه في بيئات الإنتاج. المؤلف ليس له صلة بـ CrushFTP ولا يتحمل أي مسؤولية عن سوء الاستخدام.
docker build -t cve-2024-4040-crushftp10 .
docker run -dit -p 22:22 -p 21:21 -p 8080:8080 -p 9090:9090 -p 443:443 --name CVE-2024-4040-CrushFTP10 cve-2024-4040-crushftp10
يجب أن تكون الخدمة الآن قيد التشغيل على المنافذ 21 و22 و443 و8080 و9090.
أوصي بتجربة إثبات المفهوم الخاص بـ Stuub والمسمى CVE-2024-4040-SSTI-LFI-PoC.