
CVE-2024-4040 CrushFTP SSTI LFI & Omisión de Autenticación | Toma Completa del Servidor | Soporte de Lista de Palabras
Esta es una prueba de concepto para una vulnerabilidad de Inyección de Plantillas del Lado del Servidor (SSTI) e Inclusión de Archivos Locales (LFI) en CrushFTP.
Aprovechando vulnerabilidades de gravedad crítica en servidores CrushFTP mediante Inyección de Plantillas del Lado del Servidor (SSTI) y Omisión de Autenticación. ¡Elevando este exploit a una Inclusión de Archivos Locales (LFI)! Este exploit PoC tiene como propósito automatizar la detección de la vulnerabilidad en servidores sFTP que alojan CrushFTP, así como la explotación.
Después de hacer un poco de Google dorking, encontré que actualmente hay más de 7000 portales CrushFTP accesibles públicamente hoy en día. 😬 Este CVE fue divulgado hace solo 6 días, ¿necesito decir más...
python3 crushed.py -t https://target.com
Para especificar tu propia ruta LFI, usa el argumento -l o :
--lfipython3 crushed.py -t https://target.com -l /etc/passwd
Proporciona tu propia wordlist para realizar LFI con -w o --wordlist. También funciona con la opción -l.
python3 crushed.py -t https://target.com -w /lfiwordlist.txt

Después de obtener el archivo sessions.obj del servidor vulnerable, podemos extraer los tokens de sesión de otros usuarios, elevando aún más la gravedad de esta vulnerabilidad con el riesgo de toma de control de cuentas o servidores.


Una vez que obtenemos nuestros tokens del archivo sessions.obj, el script probará las combinaciones de tokens contra el objetivo. El endpoint objetivo es /WebInterface/function?command=getUsername&c2f={current_auth_token}, pasando ambos tokens en la cabecera de la solicitud.

Esta vulnerabilidad es un escape del sandbox VFS en el servicio de transferencia de archivos gestionado CrushFTP que permite a atacantes remotos con bajos privilegios leer archivos del sistema de archivos fuera del sandbox VFS
La Inyección de Plantillas del Lado del Servidor (SSTI) en CrushFTP permite a un atacante ejecutar código arbitrario en el servidor abusando de la función "zip" en la Interfaz Web.
Afecta a versiones de CrushFTP inferiores a 10.7.1 y 11.1.0 (así como a versiones heredadas 9.x)
intitle:"CrushFTP WebInterface" inurl:/WebInterface/login.html
http.favicon.hash:-1022206565
Esta herramienta es puramente con fines éticos y educativos. Úsala de manera responsable.