
ثغرة حقن قوالب من جانب الخادم في CrushFTP في جميع الإصدارات قبل 10.7.1 و 11.1.0 على جميع المنصات تسمح للمهاجمين البعيدين غير المصادَق عليهم بقراءة الملفات من نظام الملفات خارج VFS Sandbox، وتجاوز المصادقة للحصول على وصول إداري، وتنفيذ تعليمات برمجية عن بُعد على الخادم.
هذا المستودع هو إثبات مفهوم (POC) لكيفية قيام المهاجم بقراءة الملفات من نظام الملفات.
الاستخدام:
python exploit.py -u https://example.com -p /etc/passwd
