Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CrushFTP-CVE-2024-4040-illdeed — Exploit für CVE-2024-4040 – Authentifizierungsumgehung in CrushFTP über CrushAuth-Cookie und AWS-ähnlichen Header-Spoofing. Stealthy Python PoC mit sicherer Token-Generierung, SSL-Umgehung und verbesserter Ausgabe. | Kitploit
Tools/GitHubGitHub/ill-deed/crushftp-cve-2024-4040-illdeed
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsAuthentifizierung
GitHubill-deed/crushftp-cve-2024-4040-illdeed

CrushFTP-CVE-2024-4040-illdeed

Exploit für CVE-2024-4040 – Authentifizierungsumgehung in CrushFTP über CrushAuth-Cookie und AWS-ähnlichen Header-Spoofing. Stealthy Python PoC mit sicherer Token-Generierung, SSL-Umgehung und verbesserter Ausgabe.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
2vor 1 JahrNoch nicht geprüft
Teilen

CVE-2024-4040 — CrushFTP Authentifizierungsumgehung Exploit

Dieses Repository enthält einen unauffälligen Python Proof-of-Concept (PoC) Exploit für CVE-2024-4040, eine kritische Schwachstelle in CrushFTP (v10 und darunter), die es einem Angreifer ermöglicht, die Authentifizierung mithilfe eines gefälschten CrushAuth-Cookies und eines AWS-artigen Authorization-Headers zu umgehen.

🚨 Zusammenfassung der Schwachstelle

Ein nicht authentifizierter Angreifer kann die Authentifizierung in anfälligen CrushFTP-Instanzen umgehen, indem er eine spezifische Cookie/Header-Kombination erstellt und so unbefugten Zugriff auf interne Webfunktionen erhält.

  • CVE-ID: CVE-2024-4040
  • Schweregrad: Kritisch (CVSS 9.8)
  • Betroffen: CrushFTP v10.x (vor offiziellem Patch)

⚙️ Funktionen

  • ✅ Python 3.x PoC
  • ✅ Sichere CrushAuth-Generierung mittels secrets
  • ✅ Gültiger AWS-artiger gefälschter Authorization-Header
  • ✅ Integrierter SSL-Bypass mit Unterdrückung
  • ✅ Keine externen Abhängigkeiten (nur requests)
  • ✅ Saubere Konsolenausgabe mit Status und Erkennung

  • 🛠 Verwendung

    root@kitploit:~
    python3 CVE-2024-4040.py http://target-ip:8080 --valid_username crushadmin
    

    target_url — Basis-URL des CrushFTP-Servers

    --valid_username — Bekannter gültiger Benutzer (Standard: crushadmin)


    🔍 Beispielausgabe

    root@kitploit:~
    [*] CrushFTP Authentication Bypass Exploit
    [*] Targeting: http://192.168.1.10:8080
    [*] Using username: crushadmin
    
    [+] Exploit Result:
    
    Status_Code    : 200
    Response_Text  : {"getUserNameResponse":{"user_name":"crushadmin"}}
    
    [+] CrushFTP Server is VULNERABLE!
    

    ⚠️ Rechtlicher Hinweis

    Dieser Code dient ausschließlich zu Bildungszwecken und autorisierten Sicherheitstests. Verwenden Sie ihn nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben.


    🙏 Danksagungen

    PoC Refactor: illdeed

    Tool herunterladen