
CVE-2024-4040 CrushFTP SSTI LFI & Auth-Bypass | Vollständige Serverübernahme | Wordlist-Unterstützung
Dies ist ein Proof of Concept für eine Server-Side-Template-Injection- (SSTI) und Local-File-Inclusion- (LFI) Schwachstelle in CrushFTP.
Ausnutzung von Schwachstellen mit kritischem Schweregrad in CrushFTP-Servern durch Server-Side Template Injection (SSTI) & Authentication Bypassing. Diese Exploit-Technik wird zu einer Local File Inclusion (LFI) ausgeweitet! Dieses PoC-Exploit dient der Automatisierung der Erkennung der Schwachstelle in sFTP-Servern, die CrushFTP hosten, sowie der Ausnutzung!
Nach ein wenig Google-Dorking habe ich festgestellt, dass es derzeit über 7000 öffentlich zugängliche CrushFTP-Portale gibt! 😬 Diese CVE wurde erst vor 6 Tagen offengelegt, muss ich noch mehr sagen ...
python3 crushed.py -t https://target.com
Zum Angeben eines eigenen LFI-Pfads verwende das Argument -l oder :
--lfipython3 crushed.py -t https://target.com -l /etc/passwd
Stelle eine eigene Wortliste bereit, um LFI mit -w oder --wordlist durchzuführen. Funktioniert auch mit der Option -l.
python3 crushed.py -t https://target.com -w /lfiwordlist.txt

Nachdem wir die sessions.obj-Datei der verwundbaren Server erhalten haben, können wir die Session-Tokens anderer Benutzer extrahieren, was den Schweregrad dieser Schwachstelle nun noch weiter erhöht, mit dem Risiko einer Konto- oder Serverübernahme.


Sobald wir unsere Tokens aus der sessions.obj-Datei erhalten haben, testet das Skript die Token-Kombinationen gegen das Ziel. Der Ziel-Endpunkt ist /WebInterface/function?command=getUsername&c2f={current_auth_token}, wobei beide Tokens im Anfrage-Header übergeben werden.

Diese Schwachstelle ist ein VFS-Sandbox-Escape im verwalteten Dateiübertragungsdienst CrushFTP, der es entfernten Angreifern mit niedrigen Rechten ermöglicht, Dateien aus dem Dateisystem außerhalb der VFS-Sandbox zu lesen.
Server-Side Template Injection (SSTI) in CrushFTP ermöglicht es einem Angreifer, beliebigen Code auf dem Server auszuführen, indem er die "zip"-Funktion im WebInterface missbraucht.
Betrifft CrushFTP-Versionen unter 10.7.1 und 11.1.0 (sowie ältere 9.x-Versionen)
intitle:"CrushFTP WebInterface" inurl:/WebInterface/login.html
http.favicon.hash:-1022206565
Dieses Tool dient ausschließlich ethischen und Bildungszwecken. Verantwortungsvoll verwenden.