
Binaire CrushFTP 10.8.0 précompilé pour les tests d'intrusion autorisés de CVE-2025-31161.
[!CAUTION] Ceci est un build d'application intentionnellement vulnérable. Réservé aux tests de sécurité et à la recherche autorisés. Ne pas déployer sur des systèmes de production ni exposer à des réseaux non fiables.
L'artefact de version CrushFTP10_10.8.0_4.zip contient l'application complète
CrushFTP 10.8.0 build 4 extraite de l'image Docker
netlah/crushftp:10.8.0_4.
| Fichier/Répertoire | Description |
|---|---|
CrushFTP.jar | Application principale (contient le ServerSessionHTTP.java vulnérable) |
CrushFTP.exe | Wrapper de service Windows |
plugins/ | BouncyCastle, Derby, SSH et autres bibliothèques d'exécution |
WebInterface/ | Interface web et CrushTunnel.jar |
users/ | Modèle de répertoire utilisateur par défaut |
Java n'est pas inclus. Le rôle Ludus associé (rufflabs/ludus_crushftp_cve-2025-31161) prend en charge le provisionnement du JDK automatiquement.
Source: Docker Hub netlah/crushftp:10.8.0_4
Image: sha256:d6eca9c6a3a9d09debde37590ce91b3b1f8bb7587368639cc847487515e67d03
Build Date: 2024-06-27 01:52:22 UTC
Version: CrushFTP 10.8.0 build 4
Java: Temurin JDK 17.0.11+9 (build-time; not bundled)
Si vous n'utilisez pas Ludus, vous pouvez configurer ceci manuellement :
# Download the release asset
wget https://github.com/rufflabs/crushftp_cve-2025-31161/releases/download/v10.8.0_4/CrushFTP10_10.8.0_4.zip
# Extract
unzip CrushFTP10_10.8.0_4.zip -d /opt/crushftp
cd /opt/crushftp
# Create admin user
java -jar CrushFTP.jar -a crushadmin Password123
# Start
java -Xmx512m -jar CrushFTP.jar -d
Nécessite JDK 17+. L'interface web écoute sur :8080 (HTTP) et :443 (HTTPS).
Le logiciel CrushFTP est propriétaire et appartient à CrushFTP LLC. Ce dépôt héberge un build spécifique à des fins de recherche en sécurité dans le cadre d'un usage loyal. Aucune licence n'est accordée pour une utilisation en production de CrushFTP. Visitez crushftp.com pour les licences commerciales.
| Champ | Valeur |
|---|
| CVE | CVE-2025-31161 |
| CVSS | 9.8 Critique |
| CWE | CWE-305 |
| Versions affectées | CrushFTP 10.0.0–10.8.3, 11.0.0–11.3.0 |
| Version corrigée | 10.8.4, 11.3.1 |
| Vecteur | Contournement d'authentification non authentifié via un en-tête d'autorisation AWS4-HMAC-SHA256 malformé |