Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-4040-CrushFTP-File-Read-vulnerability — Script d'exploitation Python pour la vulnérabilité de lecture de fichier CVE-2024-4040 CrushFTP avec lecture de fichiers, récupération de jetons de session administrateur et fonctionnalités de vérification de vulnérabilité. | Kitploit
Outils/GitHubGitHub/jakabakos/cve-2024-4040-crushftp-file-read-vulnerability
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionApprentissage et Éducation
GitHubjakabakos/cve-2024-4040-crushftp-file-read-vulnerability

CVE-2024-4040-CrushFTP-File-Read-vulnerability

Script d'exploitation Python pour la vulnérabilité de lecture de fichier CVE-2024-4040 CrushFTP avec lecture de fichiers, récupération de jetons de session administrateur et fonctionnalités de vérification de vulnérabilité.

Voir le dépôt
5232il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-4040 : Vulnérabilité de lecture de fichiers dans CrushFTP

Aperçu

Le 19 avril 2024, une nouvelle vulnérabilité zero-day affectant les versions de CrushFTP inférieures à 10.7.1 et 11.1.0, ainsi que les versions legacy 9.x, a été divulguée sur une liste de diffusion privée par l'éditeur de transfert de fichiers géré CrushFTP. Initialement, aucun CVE n'a été attribué par l'éditeur, mais le CVE-2024-4040 a ensuite été émis par une autorité de numérotation CVE (CNA) tierce le 22 avril.

Ce script d'exploit a été écrit pour une analyse CVE sur vsociety.

Impact

Selon les rapports de Rapid7, CrowdStrike, et ajouté au CISA KEV, le CVE-2024-4040 a été activement exploité dans la nature. L'Airbus CERT, qui a découvert le problème, a publié un code de preuve de concept le 23 avril. Plus de 5 200 instances de CrushFTP exposées sur Internet public sont potentiellement à risque.

Versions corrigées

  • CrushFTP 10.7.1
  • CrushFTP 11.1.0

Les utilisateurs des versions concernées sont invités à mettre à jour immédiatement pour atténuer le risque associé à cette vulnérabilité.

Fonctionnalités

  • Lire des fichiers : Permet de spécifier un chemin de fichier sur le serveur à lire.
  • : Tente de récupérer les jetons de session admin du serveur.
Obtenir une session admin
  • Vérification de vulnérabilité : Vérifie si l'instance CrushFTP est vulnérable à l'exploit.
  • Prérequis

    Avant de commencer, assurez-vous d'avoir installé les éléments suivants :

    • Python 3.6 ou supérieur
    • Bibliothèque requests

    Vous pouvez installer les bibliothèques Python requises en utilisant pip :

    root@kitploit:~
    pip install requests
    

    Utilisation

    Pour utiliser le script, vous devez passer certains paramètres en fonction de ce que vous souhaitez réaliser. Vous trouverez ci-dessous les instructions d'utilisation pour chaque fonctionnalité :

    Utilisation générale

    root@kitploit:~
    python exploit.py -t <url-cible>
    

    Lecture d'un fichier

    root@kitploit:~
    python exploit.py -t <url-cible> -r <chemin-vers-fichier>
    

    Obtention des jetons de session

    Le script télécharge d'abord le fichier Java sérialisé sessions.obj qui contient les jetons de session.

    root@kitploit:~
    python exploit.py -t <url-cible> -s
    

    Effectuer une vérification de vulnérabilité

    root@kitploit:~
    python exploit.py -t <url-cible> -c
    

    Avertissement

    Ce script d'exploit a été créé uniquement à des fins de recherche et pour le développement de techniques défensives efficaces. Il n'est pas destiné à être utilisé pour des activités malveillantes ou non autorisées. L'auteur et le propriétaire du script déclinent toute responsabilité en cas d'utilisation abusive ou de dommages causés par ce logiciel. Les utilisateurs sont invités à utiliser ce logiciel de manière responsable et uniquement conformément aux lois et réglementations applicables.

    Télécharger l’outil