Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/whisperer1290/cve-2025-54309__enhanced_exploit
المصادقة والترخيصتوليد الحمولةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubwhisperer1290/cve-2025-54309__enhanced_exploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-54309__Enhanced_exploit

استغلال متعدد الخيوط لتجاوز المصادقة في CrushFTP (CVE-2025-54309) مع تنفيذ حالة سباق، وتوليد حمولة XML، وإنشاء مستخدم مسؤول لاختبار الاختراق المصرح به.

عرض المستودع
11منذ سنة واحدةلم تتم المراجعة بعد

CVE-2025-54309__Enhanced_exploit

هذه نسخة محسّنة من برهان المفهوم (POC) الاستغلالي الذي أنشأته watchtowrlabs في الأصل: https://github.com/watchtowrlabs/watchTowr-vs-CrushFTP-Authentication-Bypass-CVE-2025-54309 (تحية كبيرة لهم!!)

هذا الاستغلال مخصص لأغراض البحث والتعليم، وقد تم بالفعل إصلاح الثغرة المذكورة بواسطة CrushFTP.

هذه النسخة من الاستغلال يمكنها إضافة مستخدم إداري إلى مثيل CrushFTP بالإضافة إلى التحقق من المستخدمين الحاليين أيضًا.

الميزات الرئيسية:

  • تطبيق Race Condition: يستخدم خيوط معالجة عالية التزامن لاستغلال نافذة التوقيت
  • توليد حمولة XML: ينشئ حمولات إنشاء مستخدم صحيحة بصلاحيات إدارية
  • إدارة الجلسات: يتعامل مع ملفات تعريف الارتباط CrushAuth و currentAuth
  • التحقق: تحقق اختياري من تسجيل الدخول لتأكيد إنشاء المستخدم
  • مُحسَّن لـ HTB: مصمم خصيصًا لمختبرات اختبار الاختراق

ينفّذ السكربت نمط الهجوم الدقيق الذي اكتشفته شبكة honeypot التابعة لـ Watchtowr ويجب أن يعمل ضد مثيلات CrushFTP الضعيفة (الإصدارات 10 قبل 10.8.5 و11 قبل 11.3.4_23) في بيئة مصرّح بها. مهم: هذا السكربت مصمم حصريًا لاختبار الاختراق المصرح به في بيئات خاضعة للتحكم مثل مختبرات HackTheBox أو المثيلات المصرح بها. تتطلب حالة Race Condition نجاح عدة محاولات مترابطة، لذلك قد تحتاج إلى تشغيله عدة مرات أو ضبط عدد الخيوط بناءً على استجابة هدفك.

root@kitploit:~
# Basic usage
python3 exploit.py https://your-crushftp-target:8443

# Custom username/password
python3 exploit.py https://your-crushftp-target:8443 -u myhtbuser -p MyPassword123

# With verification
python3 exploit.py https://your-crushftp-target:8443 --verify

# Adjust threading for better success rate
python3 exploit.py https://your-crushftp-target:8443 -t 100 -i 200
صورة
تنزيل الأداة