
Script d'exploitation Python pour la vulnérabilité de lecture de fichier CVE-2024-4040 CrushFTP avec lecture de fichiers, récupération de jetons de session administrateur et fonctionnalités de vérification de vulnérabilité.
Le 19 avril 2024, une nouvelle vulnérabilité zero-day affectant les versions de CrushFTP inférieures à 10.7.1 et 11.1.0, ainsi que les versions legacy 9.x, a été divulguée sur une liste de diffusion privée par l'éditeur de transfert de fichiers géré CrushFTP. Initialement, aucun CVE n'a été attribué par l'éditeur, mais le CVE-2024-4040 a ensuite été émis par une autorité de numérotation CVE (CNA) tierce le 22 avril.
Ce script d'exploit a été écrit pour une analyse CVE sur vsociety.
Selon les rapports de Rapid7, CrowdStrike, et ajouté au CISA KEV, le CVE-2024-4040 a été activement exploité dans la nature. L'Airbus CERT, qui a découvert le problème, a publié un code de preuve de concept le 23 avril. Plus de 5 200 instances de CrushFTP exposées sur Internet public sont potentiellement à risque.
Les utilisateurs des versions concernées sont invités à mettre à jour immédiatement pour atténuer le risque associé à cette vulnérabilité.
Avant de commencer, assurez-vous d'avoir installé les éléments suivants :
requestsVous pouvez installer les bibliothèques Python requises en utilisant pip :
pip install requests
Pour utiliser le script, vous devez passer certains paramètres en fonction de ce que vous souhaitez réaliser. Vous trouverez ci-dessous les instructions d'utilisation pour chaque fonctionnalité :
python exploit.py -t <url-cible>
python exploit.py -t <url-cible> -r <chemin-vers-fichier>
Le script télécharge d'abord le fichier Java sérialisé sessions.obj qui contient les jetons de session.
python exploit.py -t <url-cible> -s
python exploit.py -t <url-cible> -c
Ce script d'exploit a été créé uniquement à des fins de recherche et pour le développement de techniques défensives efficaces. Il n'est pas destiné à être utilisé pour des activités malveillantes ou non autorisées. L'auteur et le propriétaire du script déclinent toute responsabilité en cas d'utilisation abusive ou de dommages causés par ce logiciel. Les utilisateurs sont invités à utiliser ce logiciel de manière responsable et uniquement conformément aux lois et réglementations applicables.