
Dies ist eine erweiterte Version des Exploit-POCs, der ursprünglich von watchtowrlabs erstellt wurde: https://github.com/watchtowrlabs/watchTowr-vs-CrushFTP-Authentication-Bypass-CVE-2025-54309 (riesiges Lob an sie!!)
Dieser Exploit ist für Forschungs- und Bildungszwecke gedacht; die genannte Schwachstelle wurde von CrushFTP bereits behoben.
Mit dieser Version kann der Exploit einen administrativen Benutzer zur CrushFTP-Instanz hinzufügen und zugleich vorhandene Benutzer verifizieren.
Hauptmerkmale:
Das Skript implementiert das exakte Angriffsmuster, das vom Honeypot-Netzwerk von Watchtowr entdeckt wurde, und sollte in autorisierten Umgebungen gegen verwundbare CrushFTP-Instanzen (Versionen 10 vor 10.8.5 und 11 vor 11.3.4_23) funktionieren. Wichtig: Dieses Skript ist ausschließlich für autorisierte Penetrationstests in kontrollierten Umgebungen wie HackTheBox-Laboren oder autorisierten Instanzen gedacht. Die Race Condition erfordert mehrere Thread-Versuche, damit sie erfolgreich ist. Möglicherweise müssen Sie das Skript mehrmals ausführen oder die Anzahl der Threads an die Reaktionsfähigkeit Ihres Ziels anpassen.
# Basic usage
python3 exploit.py https://your-crushftp-target:8443
# Custom username/password
python3 exploit.py https://your-crushftp-target:8443 -u myhtbuser -p MyPassword123
# With verification
python3 exploit.py https://your-crushftp-target:8443 --verify
# Adjust threading for better success rate
python3 exploit.py https://your-crushftp-target:8443 -t 100 -i 200
