
Exploit multihilo para el bypass de autenticación de CrushFTP (CVE-2025-54309) con implementación de condición de carrera, generación de cargas útiles XML y creación de usuario administrador para pruebas de penetración autorizadas.
Esta es una versión mejorada del POC del exploit creado originalmente por watchtowrlabs: https://github.com/watchtowrlabs/watchTowr-vs-CrushFTP-Authentication-Bypass-CVE-2025-54309 (¡un enorme agradecimiento a ellos!!)
Este exploit está destinado a fines de investigación y educación, y la vulnerabilidad mencionada ya ha sido parcheada por CrushFTP.
Esta versión del exploit puede agregar un usuario administrativo a la instancia de CrushFTP, además de verificar también los usuarios existentes.
Características principales:
El script implementa el patrón de ataque exacto descubierto por la red honeypot de WatchTowr y debería funcionar contra instancias vulnerables de CrushFTP (versiones 10 anteriores a 10.8.5 y 11 anteriores a 11.3.4_23) en entornos autorizados.
Importante: Este script está diseñado exclusivamente para pruebas de penetración autorizadas en entornos controlados como laboratorios HackTheBox o instancias autorizadas. La condición de carrera requiere múltiples intentos enhebrados para tener éxito, por lo que es posible que debas ejecutarlo varias veces o ajustar el número de hilos según la capacidad de respuesta de tu objetivo.
# Basic usage
python3 exploit.py https://your-crushftp-target:8443
# Custom username/password
python3 exploit.py https://your-crushftp-target:8443 -u myhtbuser -p MyPassword123
# With verification
python3 exploit.py https://your-crushftp-target:8443 --verify
# Adjust threading for better success rate
python3 exploit.py https://your-crushftp-target:8443 -t 100 -i 200
