
CVE-2025-31161
CVE-2025-31161
Prueba de concepto para CVE-2025-31161 / CVE-2025-2825
Este POC explotará la vulnerabilidad de omisión de autenticación (authbypass) para crear una nueva cuenta de usuario con permisos de nivel Administrador. La omisión de autenticación (Auth Bypass) requiere el nombre de usuario (target_user) de un usuario existente en el servidor CrushFTP. El valor predeterminado es "crushadmin"
usage: cve-2025-31161.py [-h] [--target_host TARGET_HOST] [--port PORT] [--target_user TARGET_USER] [--new_user NEW_USER] [--password PASSWORD]
Exploit CVE-2025-2825
options:
-h, --help show this help message and exit
--target_host TARGET_HOST
Target host
--port PORT Target port
--target_user TARGET_USER
Target user
--new_user NEW_USER New user to create
--password PASSWORD Password for the new user
Para clientes de Immersive, puedes encontrar laboratorios prácticos ofensivos y defensivos en la plataforma, en la sección Latest CVEs.
Puede encontrar detalles adicionales sobre este exploit en Attacker KB