
Prueba de concepto para CVE-2025-31161 / CVE-2025-2825
Prueba de concepto para CVE-2025-31161 / CVE-2025-2825
Este POC explota la vulnerabilidad authbypass para crear una nueva cuenta de usuario con permisos de nivel Admin.
El Auth Bypass requiere el nombre de usuario (target_user) de un usuario existente en el servidor CrushFTP. El valor predeterminado es crushadmin
usage: cve-2025-31161.py [-h] [--target_host TARGET_HOST] [--port PORT] [--target_user TARGET_USER] [--new_user NEW_USER] [--password PASSWORD]
Exploit CVE-2025-2825
options:
-h, --help show this help message and exit
--target_host TARGET_HOST
Target host
--port PORT Target port
--target_user TARGET_USER
Target user
--new_user NEW_USER New user to create
--password PASSWORD Password for the new user
Para los clientes de Immersive, pueden encontrar laboratorios prácticos ofensivos y defensivos en la plataforma en la sección de CVE más recientes.
Puede encontrar detalles adicionales sobre este exploit en Attacker KB
https://attackerkb.com/topics/k0EgiL9Psz/cve-2025-2825/rapid7-analysis