Exploiteur double ShatteredFTP
Aperçu
Ce script d'exploitation cible les vulnérabilités dans le processus de création/authentification d'utilisateur de CrushFTP, offrant un support en mode double :
- CVE-2025-2825
Exploite une faille dans le traitement des charges utiles XML lors de la création d'utilisateur. Utilisez ce mode lorsque l'interface web de votre cible répond conformément à l'analyse de Rapid7.
- CVE-2025-31161
Exploite une variante dans le mécanisme d'authentification avec des différences subtiles. Utilisez ce mode si les cibles filtrent la charge utile de CVE-2025-2825.
Fonctionnalités clés
- Modes double CVE : Basculez entre les modes avec
--cve (2825 ou 31161).
- Tests de masse : Testez plusieurs hôtes simultanément en utilisant le multi-threading.
- Journalisation CSV : Sauvegardez optionnellement les résultats des tests dans un fichier CSV.
- Bannière en art ASCII dans l'aide : Lorsqu'il est exécuté sans arguments (ou avec
--help), le menu d'aide affiche une bannière personnalisée en art ASCII.
Prérequis
- Python 3.x
- Bibliothèque
requests (pip install requests)
Exemples d'utilisation
Cible unique
python3 exploit.py --target_host <TARGET_IP> --port 8080 --cve 2825