Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/rufflabs/crushftp_cve-2025-31161
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالمصادقةمختبرات وتدريب عملي
GitHubrufflabs/crushftp_cve-2025-31161

crushftp_cve-2025-31161

ثنائي CrushFTP 10.8.0 المُعد مسبقًا والمعرض للخطر لاختبار الاختراق المصرح به لـ CVE-2025-31161، وهو ثغرة تجاوز المصادقة بدون مصادقة. يتضمن التطبيق الكامل مع واجهة ويب وتعليمات الإعداد لمختبرات أبحاث الأمن.

عرض المستودع
2منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CrushFTP 10.8.0 — CVE-2025-31161 بناء ضعيف

بناء CrushFTP 10.8.0 معد مسبقًا لاختبار الاختراق المصرح به لـ CVE-2025-31161.

[!CAUTION] هذا بناء تطبيق ضعيف عن قصد. للاختبار الأمني المصرح به والبحث فقط. لا تنشره على أنظمة الإنتاج أو تعرضه لشبكات غير موثوقة.

ما هو مضمن

يحتوي الأصول المُصدرة CrushFTP10_10.8.0_4.zip على التطبيق الكامل لبناء CrushFTP 10.8.0 build 4 المستخرج من صورة Docker netlah/crushftp:10.8.0_4.

الملف/الدليلالوصف
CrushFTP.jarالتطبيق الرئيسي (يحتوي على ServerSessionHTTP.java الضعيف)
CrushFTP.exeغلاف خدمة Windows
plugins/مكتبات BouncyCastle و Derby و SSH وغيرها من مكتبات وقت التشغيل
WebInterface/واجهة الويب و CrushTunnel.jar
users/قالب دليل المستخدم الافتراضي

Java غير مضمنة. دور Ludus المصاحب (rufflabs/ludus_crushftp_cve-2025-31161) يتولى توفير JDK تلقائيًا.

المصدر

root@kitploit:~
المصدر:     Docker Hub netlah/crushftp:10.8.0_4
الصورة:      sha256:d6eca9c6a3a9d09debde37590ce91b3b1f8bb7587368639cc847487515e67d03
تاريخ البناء: 2024-06-27 01:52:22 UTC
الإصدار:    CrushFTP 10.8.0 build 4
Java:       Temurin JDK 17.0.11+9 (وقت البناء؛ غير مرفق)

ملخص CVE-2025-31161

الحقلالقيمة
CVECVE-2025-31161
CVSS9.8 حرجة
CWECWE-305
المتأثرCrushFTP 10.0.0–10.8.3, 11.0.0–11.3.0
المُصحَّح10.8.4, 11.3.1
الناقلتجاوز المصادقة غير المصادق عليه عبر رأس Authorization غير صحيح AWS4-HMAC-SHA256

الإعداد اليدوي للمختبر

إذا لم تكن تستخدم Ludus، يمكنك الإعداد يدويًا:

root@kitploit:~
# تنزيل الأصول المُصدرة
wget https://github.com/rufflabs/crushftp_cve-2025-31161/releases/download/v10.8.0_4/CrushFTP10_10.8.0_4.zip

# فك الضغط
unzip CrushFTP10_10.8.0_4.zip -d /opt/crushftp
cd /opt/crushftp

# إنشاء مستخدم مسؤول
java -jar CrushFTP.jar -a crushadmin Password123

# البدء
java -Xmx512m -jar CrushFTP.jar -d

يتطلب JDK 17+. واجهة الويب تستمع على :8080 (HTTP) و :443 (HTTPS).

المراجع

  • التقرير الفني من ProjectDiscovery
  • تحليل Huntress في الهجمات الحقيقية
  • إثبات المفهوم من Exploit-DB
  • إثبات المفهوم من Immersive Labs

الترخيص

برنامج CrushFTP هو برنامج احتكاري مملوك لشركة CrushFTP LLC. يستضيف هذا المستودع بناءً محددًا لأغراض البحث الأمني بموجب الاستخدام العادل. لا يُمنح أي ترخيص للاستخدام الإنتاجي لـ CrushFTP. قم بزيارة crushftp.com للتراخيص التجارية.

تنزيل الأداة