
Script de explotación en Python para la vulnerabilidad de lectura de archivos CVE-2024-4040 de CrushFTP con funciones de lectura de archivos, recuperación de token de sesión de administrador y verificación de vulnerabilidad.
El 19 de abril de 2024, se divulgó una nueva vulnerabilidad de día cero que afecta a las versiones de CrushFTP anteriores a 10.7.1 y 11.1.0, así como a las versiones heredadas 9.x, a una lista de correo privada por parte del proveedor de transferencia de archivos gestionada CrushFTP. Inicialmente, el proveedor no asignó ningún CVE, pero CVE-2024-4040 fue emitido posteriormente por una Autoridad de Numeración de CVE (CNA) de terceros el 22 de abril.
Este script de explotación está escrito para un análisis de CVE en vsociety.
Según lo reportado por Rapid7, CrowdStrike, y añadido al catálogo KEV de CISA, CVE-2024-4040 ha sido explotado activamente en entornos reales. Airbus CERT, quien descubrió el problema, publicó código de prueba de concepto el 23 de abril. Se estima que más de 5,200 instancias de CrushFTP expuestas a internet público están potencialmente en riesgo.
Se insta a los usuarios de las versiones afectadas a actualizar inmediatamente para mitigar el riesgo asociado con esta vulnerabilidad.
Antes de comenzar, asegúrese de tener instalado lo siguiente:
requestsPuede instalar las bibliotecas de Python necesarias usando pip:
pip install requests
Para usar el script, debe pasar ciertos parámetros según lo que desee lograr. A continuación se presentan las instrucciones de uso para cada característica:
python exploit.py -t <url-objetivo>
python exploit.py -t <url-objetivo> -r <ruta-al-archivo>
El script primero descarga el archivo Java serializado sessions.obj que contiene los tokens de sesión.
python exploit.py -t <url-objetivo> -s
python exploit.py -t <url-objetivo> -c
Este script de explotación ha sido creado únicamente con fines de investigación y para el desarrollo de técnicas defensivas efectivas. No está destinado a ser utilizado para ninguna actividad maliciosa o no autorizada. El autor y propietario del script rechazan cualquier responsabilidad o culpa por cualquier uso indebido o daño causado por este software. Se insta a los usuarios a utilizar este software de manera responsable y solo de acuerdo con las leyes y regulaciones aplicables.