
CVE-2025-31161
CVE-2025-31161
Preuve de concept pour CVE-2025-31161 / CVE-2025-2825
Cette POC exploitera la vulnérabilité de contournement d'authentification (auth bypass) pour créer un nouveau compte utilisateur avec des permissions de niveau Admin. Le contournement d'authentification nécessite le nom d'utilisateur (target_user) d'un utilisateur existant sur le serveur CrushFTP. La valeur par défaut est définie sur « crushadmin »
usage: cve-2025-31161.py [-h] [--target_host TARGET_HOST] [--port PORT] [--target_user TARGET_USER] [--new_user NEW_USER] [--password PASSWORD]
Exploit CVE-2025-2825
options:
-h, --help show this help message and exit
--target_host TARGET_HOST
Target host
--port PORT Target port
--target_user TARGET_USER
Target user
--new_user NEW_USER New user to create
--password PASSWORD Password for the new user
Pour les clients Immersive, vous pouvez trouver des laboratoires pratiques offensifs et défensifs dans la plateforme, sous la section « Latest CVEs ».
Des détails supplémentaires sur cet exploit sont disponibles sur Attacker KB.