Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-4040-CrushFTP-File-Read-vulnerability — Python-Exploit-Skript für die CVE-2024-4040 CrushFTP-Datei-Lese-Schwachstelle mit Funktionen zum Lesen von Dateien, Abrufen von Admin-Sitzungstoken und Schwachstellenprüfung. | Kitploit
Tools/GitHubGitHub/jakabakos/cve-2024-4040-crushftp-file-read-vulnerability
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsLernen & Bildung
GitHubjakabakos/cve-2024-4040-crushftp-file-read-vulnerability

CVE-2024-4040-CrushFTP-File-Read-vulnerability

Python-Exploit-Skript für die CVE-2024-4040 CrushFTP-Datei-Lese-Schwachstelle mit Funktionen zum Lesen von Dateien, Abrufen von Admin-Sitzungstoken und Schwachstellenprüfung.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
52vor 2 JahrenNoch nicht geprüft

CVE-2024-4040: CrushFTP Datei-Lese-Sicherheitslücke

Übersicht

Am 19. April 2024 wurde eine neue Zero-Day-Sicherheitslücke, die CrushFTP-Versionen unter 10.7.1 und 11.1.0 sowie ältere 9.x-Versionen betrifft, von dem Managed-File-Transfer-Anbieter CrushFTP an eine private Mailingliste gemeldet. Anfangs wurde vom Anbieter keine CVE zugewiesen, aber CVE-2024-4040 wurde später am 22. April von einer dritten CVE-Nummerierungsbehörde (CNA) vergeben.

Dieses Exploit-Skript wurde für eine CVE-Analyse auf vsociety erstellt.

Auswirkungen

Wie von Rapid7 und CrowdStrike berichtet und in die CISA KEV aufgenommen, wurde CVE-2024-4040 aktiv im Internet ausgenutzt. Das Airbus CERT, das das Problem entdeckte, veröffentlichte am 23. April einen Proof-of-Concept-Code. Über 5.200 öffentlich zugängliche CrushFTP-Instanzen sind potenziell gefährdet.

Behobene Versionen

  • CrushFTP 10.7.1
  • CrushFTP 11.1.0

Benutzer betroffener Versionen werden dringend gebeten, sofort ein Update durchzuführen, um das mit dieser Sicherheitslücke verbundene Risiko zu mindern.

Funktionen

  • Dateien lesen: Ermöglicht die Angabe eines Dateipfads auf dem Server zum Lesen.
  • Admin-Sitzung abrufen: Versucht, Admin-Sitzungstokens vom Server abzurufen.
  • Sicherheitsüberprüfung: Prüft, ob die CrushFTP-Instanz anfällig für das Exploit ist.

Voraussetzungen

Stellen Sie vor Beginn sicher, dass Folgendes installiert ist:

  • Python 3.6 oder höher
  • requests-Bibliothek

Sie können die erforderlichen Python-Bibliotheken mit pip installieren:

root@kitploit:~
pip install requests

Verwendung

Um das Skript zu verwenden, müssen Sie je nach Ziel bestimmte Parameter übergeben. Nachfolgend finden Sie die Anweisungen für jede Funktion:

Allgemeine Verwendung

root@kitploit:~
python exploit.py -t <target-url>

Lesen einer Datei

root@kitploit:~
python exploit.py -t <target-url> -r <path-to-file>

Abrufen von Sitzungstokens

Das Skript lädt zunächst die serialisierte Java-Datei sessions.obj herunter, die die Sitzungstokens enthält.

root@kitploit:~
python exploit.py -t <target-url> -s

Durchführen einer Sicherheitsüberprüfung

root@kitploit:~
python exploit.py -t <target-url> -c

Haftungsausschluss

Dieses Exploit-Skript wurde ausschließlich zu Forschungszwecken und für die Entwicklung effektiver Verteidigungstechniken erstellt. Es ist nicht für böswillige oder unbefugte Aktivitäten bestimmt. Der Autor und Eigentümer des Skripts lehnen jegliche Verantwortung oder Haftung für Missbrauch oder Schäden ab, die durch diese Software verursacht werden. Benutzer werden aufgefordert, diese Software verantwortungsvoll und nur in Übereinstimmung mit geltenden Gesetzen und Vorschriften zu verwenden.

Tool herunterladen