
Python-Exploit-Skript für die CVE-2024-4040 CrushFTP-Datei-Lese-Schwachstelle mit Funktionen zum Lesen von Dateien, Abrufen von Admin-Sitzungstoken und Schwachstellenprüfung.
Am 19. April 2024 wurde eine neue Zero-Day-Sicherheitslücke, die CrushFTP-Versionen unter 10.7.1 und 11.1.0 sowie ältere 9.x-Versionen betrifft, von dem Managed-File-Transfer-Anbieter CrushFTP an eine private Mailingliste gemeldet. Anfangs wurde vom Anbieter keine CVE zugewiesen, aber CVE-2024-4040 wurde später am 22. April von einer dritten CVE-Nummerierungsbehörde (CNA) vergeben.
Dieses Exploit-Skript wurde für eine CVE-Analyse auf vsociety erstellt.
Wie von Rapid7 und CrowdStrike berichtet und in die CISA KEV aufgenommen, wurde CVE-2024-4040 aktiv im Internet ausgenutzt. Das Airbus CERT, das das Problem entdeckte, veröffentlichte am 23. April einen Proof-of-Concept-Code. Über 5.200 öffentlich zugängliche CrushFTP-Instanzen sind potenziell gefährdet.
Benutzer betroffener Versionen werden dringend gebeten, sofort ein Update durchzuführen, um das mit dieser Sicherheitslücke verbundene Risiko zu mindern.
Stellen Sie vor Beginn sicher, dass Folgendes installiert ist:
requests-BibliothekSie können die erforderlichen Python-Bibliotheken mit pip installieren:
pip install requests
Um das Skript zu verwenden, müssen Sie je nach Ziel bestimmte Parameter übergeben. Nachfolgend finden Sie die Anweisungen für jede Funktion:
python exploit.py -t <target-url>
python exploit.py -t <target-url> -r <path-to-file>
Das Skript lädt zunächst die serialisierte Java-Datei sessions.obj herunter, die die Sitzungstokens enthält.
python exploit.py -t <target-url> -s
python exploit.py -t <target-url> -c
Dieses Exploit-Skript wurde ausschließlich zu Forschungszwecken und für die Entwicklung effektiver Verteidigungstechniken erstellt. Es ist nicht für böswillige oder unbefugte Aktivitäten bestimmt. Der Autor und Eigentümer des Skripts lehnen jegliche Verantwortung oder Haftung für Missbrauch oder Schäden ab, die durch diese Software verursacht werden. Benutzer werden aufgefordert, diese Software verantwortungsvoll und nur in Übereinstimmung mit geltenden Gesetzen und Vorschriften zu verwenden.