
Binario precompilado de CrushFTP 10.8.0 para pruebas de penetración autorizadas de CVE-2025-31161.
[!CAUTION] Esta es una compilación de aplicación intencionalmente vulnerable. Solo para pruebas de seguridad e investigación autorizadas. No la implementes en sistemas de producción ni la expongas a redes no confiables.
El recurso de lanzamiento CrushFTP10_10.8.0_4.zip contiene la aplicación completa de CrushFTP 10.8.0
build 4 extraída de la imagen Docker
netlah/crushftp:10.8.0_4.
| Archivo/Directorio | Descripción |
|---|---|
CrushFTP.jar | Aplicación principal (contiene el vulnerable ServerSessionHTTP.java) |
CrushFTP.exe | Wrapper de servicio de Windows |
plugins/ | BouncyCastle, Derby, SSH y otras librerías de runtime |
WebInterface/ | Interfaz web y CrushTunnel.jar |
users/ | Plantilla de directorio de usuarios predeterminada |
Java no está incluido. El rol complementario de Ludus (rufflabs/ludus_crushftp_cve-2025-31161) gestiona el aprovisionamiento de JDK automáticamente.
Source: Docker Hub netlah/crushftp:10.8.0_4
Image: sha256:d6eca9c6a3a9d09debde37590ce91b3b1f8bb7587368639cc847487515e67d03
Build Date: 2024-06-27 01:52:22 UTC
Version: CrushFTP 10.8.0 build 4
Java: Temurin JDK 17.0.11+9 (build-time; not bundled)
Si no estás usando Ludus, puedes configurarlo manualmente:
# Download the release asset
wget https://github.com/rufflabs/crushftp_cve-2025-31161/releases/download/v10.8.0_4/CrushFTP10_10.8.0_4.zip
# Extract
unzip CrushFTP10_10.8.0_4.zip -d /opt/crushftp
cd /opt/crushftp
# Create admin user
java -jar CrushFTP.jar -a crushadmin Password123
# Start
java -Xmx512m -jar CrushFTP.jar -d
Requiere JDK 17+. La interfaz web escucha en :8080 (HTTP) y :443 (HTTPS).
El software CrushFTP es propietario y pertenece a CrushFTP LLC. Este repositorio aloja una compilación específica para fines de investigación de seguridad bajo uso justo. No se otorga ninguna licencia para el uso de CrushFTP en producción. Visita crushftp.com para obtener licencias comerciales.
| Campo | Valor |
|---|
| CVE | CVE-2025-31161 |
| CVSS | 9.8 Crítico |
| CWE | CWE-305 |
| Afectadas | CrushFTP 10.0.0–10.8.3, 11.0.0–11.3.0 |
| Parcheada | 10.8.4, 11.3.1 |
| Vector | Omisión de autenticación no autenticada mediante cabecera Authorization AWS4-HMAC-SHA256 malformada |