
CVE-2024-4040 CrushFTP SSTI LFI & Auth Bypass | Full Server Takeover | Wordlist Support
هذا دليل إثبات المفهوم لثغرة حقن القالب من جانب الخادم (SSTI) وتضمين الملفات المحلية (LFI) في CrushFTP.
استغلال الثغرات ذات الخطورة الحرجة في خوادم CrushFTP من خلال حقن القالب من جانب الخادم (SSTI) وتجاوز المصادقة. رفع هذا الاستغلال إلى تضمين الملفات المحلية (LFI)! يخدم أداة إثبات المفهوم هذه غرضًا في أتمتة اكتشاف الثغرة داخل خوادم sFTP التي تستضيف CrushFTP، وكذلك استغلالها!
بعد القليل من البحث باستخدام Google dorking، وجدت أن هناك حاليًا أكثر من 7000 بوابة CrushFTP متاحة للجميع على الإنترنت! 😬 تم الكشف عن هذا CVE قبل 6 أيام فقط، هل أحتاج إلى قول المزيد...
python3 crushed.py -t https://target.com
لتحديد مسار LFI الخاص بك، استخدم الوسيطة -l أو --lfi:
python3 crushed.py -t https://target.com -l /etc/passwd
قدم قائمة الكلمات الخاصة بك لتنفيذ LFI باستخدام -w أو --wordlist. تعمل مع خيار -l أيضًا.
python3 crushed.py -t https://target.com -w /lfiwordlist.txt

بعد الحصول على ملف sessions.obj للخوادم الضعيفة، نتمكن من استخراج رموز جلسات المستخدمين الآخرين، مما يرفع خطورة هذه الثغرة إلى مستوى أعلى مع خطر الاستيلاء على الحساب أو الخادم.


بمجرد حصولنا على الرموز من ملف sessions.obj، سيقوم السكريبت باختبار مجموعات الرموز ضد الهدف. نقطة النهاية المستهدفة هي /WebInterface/function?command=getUsername&c2f={current_auth_token}، مع تمرير كلا الرمزين في رأس الطلب.

هذه الثغرة هي هروب من صندوق الحماية VFS في خدمة نقل الملفات المدارة CrushFTP، مما يسمح للمهاجمين عن بُعد ذوي الامتيازات المنخفضة بقراءة الملفات من نظام الملفات خارج صندوق الحماية VFS.
يسمح حقن القالب من جانب الخادم (SSTI) في CrushFTP للمهاجم بتنفيذ كود عشوائي على الخادم عن طريق إساءة استخدام دالة "zip" في WebInterface.
يؤثر على إصدارات CrushFTP الأقل من 10.7.1 و 11.1.0 (وكذلك الإصدارات القديمة 9.x)
intitle:"CrushFTP WebInterface" inurl:/WebInterface/login.html
http.favicon.hash:-1022206565
https://attackerkb.com/topics/20oYjlmfXa/cve-2024-4040/rapid7-analysis
هذه الأداة مخصصة للأغراض الأخلاقية والتعليمية فقط. استخدمها بمسؤولية.