
Vorgefertigte verwundbare CrushFTP 10.8.0 Binärdatei für autorisierte Penetrationstests von CVE-2025-31161, einer nicht authentifizierten Authentifizierungs-Bypass-Schwachstelle. Enthält die vollständige Anwendung mit Weboberfläche und Einrichtungsanweisungen für Sicherheitsforschungslabore.
Vorab erstelltes CrushFTP 10.8.0-Binärprogramm für autorisierte Penetrationstests von CVE-2025-31161.
[!CAUTION] Dies ist ein absichtlich verwundbarer Anwendungsbuild. Nur für autorisierte Sicherheitstests und Forschung. Nicht in Produktionssystemen bereitstellen oder ungeschützten Netzwerken aussetzen.
Das Release-Asset CrushFTP10_10.8.0_4.zip enthält die vollständige CrushFTP 10.8.0
Build 4 Anwendung, extrahiert aus dem Docker-Image
netlah/crushftp:10.8.0_4.
| Datei/Verzeichnis | Beschreibung |
|---|
CrushFTP.jar | Hauptanwendung (enthält verwundbare ServerSessionHTTP.java) |
CrushFTP.exe | Windows-Dienstwrapper |
plugins/ | BouncyCastle, Derby, SSH und andere Laufzeitbibliotheken |
WebInterface/ | Weboberfläche und CrushTunnel.jar |
users/ | Vorlage für das Standard-Benutzerverzeichnis |
Java ist nicht enthalten. Die begleitende Ludus-Rolle (rufflabs/ludus_crushftp_cve-2025-31161) kümmert sich automatisch um die JDK-Bereitstellung.
Source: Docker Hub netlah/crushftp:10.8.0_4
Image: sha256:d6eca9c6a3a9d09debde37590ce91b3b1f8bb7587368639cc847487515e67d03
Build Date: 2024-06-27 01:52:22 UTC
Version: CrushFTP 10.8.0 build 4
Java: Temurin JDK 17.0.11+9 (build-time; not bundled)
| Feld | Wert |
|---|---|
| CVE | CVE-2025-31161 |
| CVSS | 9.8 Kritisch |
| CWE | CWE-305 |
| Betroffen | CrushFTP 10.0.0–10.8.3, 11.0.0–11.3.0 |
| Behoben | 10.8.4, 11.3.1 |
| Vektor | Unauthentifizierte Authentifizierungsumgehung über fehlerhaften AWS4-HMAC-SHA256 Authorization-Header |
Wenn Sie Ludus nicht verwenden, können Sie dies manuell einrichten:
# Download the release asset
wget https://github.com/rufflabs/crushftp_cve-2025-31161/releases/download/v10.8.0_4/CrushFTP10_10.8.0_4.zip
# Extract
unzip CrushFTP10_10.8.0_4.zip -d /opt/crushftp
cd /opt/crushftp
# Create admin user
java -jar CrushFTP.jar -a crushadmin Password123
# Start
java -Xmx512m -jar CrushFTP.jar -d
Erfordert JDK 17+. Die Weboberfläche lauscht auf :8080 (HTTP) und :443 (HTTPS).
Die CrushFTP-Software ist proprietär und Eigentum der CrushFTP LLC. Dieses Repository hostet einen bestimmten Build für Sicherheitsforschungszwecke unter fairen Nutzungsbedingungen. Es wird keine Lizenz für die Produktionsnutzung von CrushFTP gewährt. Besuchen Sie crushftp.com für kommerzielle Lizenzierung.