Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-54309__Enhanced_exploit | Kitploit
Tools/GitHubGitHub/whisperer1290/cve-2025-54309__enhanced_exploit
Authentifizierung & AutorisierungPayload-GenerierungExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHubwhisperer1290/cve-2025-54309__enhanced_exploit

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-54309__Enhanced_exploit

Repository anzeigen
1vor 11 MonatenNoch nicht geprüft

CVE-2025-54309__Enhanced_exploit

Dies ist eine erweiterte Version des Exploit-POCs, der ursprünglich von watchtowrlabs erstellt wurde: https://github.com/watchtowrlabs/watchTowr-vs-CrushFTP-Authentication-Bypass-CVE-2025-54309 (riesiges Lob an sie!!)

Dieser Exploit ist für Forschungs- und Bildungszwecke gedacht; die genannte Schwachstelle wurde von CrushFTP bereits behoben.

Mit dieser Version kann der Exploit einen administrativen Benutzer zur CrushFTP-Instanz hinzufügen und zugleich vorhandene Benutzer verifizieren.

Hauptmerkmale:

  • Race-Condition-Implementierung: Nutzt stark nebenläufiges Threading, um das Zeitfenster auszunutzen
  • XML-Payload-Erzeugung: Erstellt korrekte Payloads zur Benutzererstellung mit Administratorrechten
  • Sitzungsverwaltung: Verwaltet die Cookies CrushAuth und currentAuth
  • Verifizierung: Optionale Login-Überprüfung zur Bestätigung der Benutzererstellung
  • HTB-optimiert: Speziell für Penetrationstest-Labore entwickelt

Das Skript implementiert das exakte Angriffsmuster, das vom Honeypot-Netzwerk von Watchtowr entdeckt wurde, und sollte in autorisierten Umgebungen gegen verwundbare CrushFTP-Instanzen (Versionen 10 vor 10.8.5 und 11 vor 11.3.4_23) funktionieren. Wichtig: Dieses Skript ist ausschließlich für autorisierte Penetrationstests in kontrollierten Umgebungen wie HackTheBox-Laboren oder autorisierten Instanzen gedacht. Die Race Condition erfordert mehrere Thread-Versuche, damit sie erfolgreich ist. Möglicherweise müssen Sie das Skript mehrmals ausführen oder die Anzahl der Threads an die Reaktionsfähigkeit Ihres Ziels anpassen.

root@kitploit:~
# Basic usage
python3 exploit.py https://your-crushftp-target:8443

# Custom username/password
python3 exploit.py https://your-crushftp-target:8443 -u myhtbuser -p MyPassword123

# With verification
python3 exploit.py https://your-crushftp-target:8443 --verify

# Adjust threading for better success rate
python3 exploit.py https://your-crushftp-target:8443 -t 100 -i 200
image
Tool herunterladen