
Binaire CrushFTP 10.8.0 pré-construit et vulnérable pour les tests d'intrusion autorisés de CVE-2025-31161, une vulnérabilité de contournement d'authentification non authentifiée. Inclut l'application complète avec interface web et instructions d'installation pour les laboratoires de recherche en sécurité.
Binaire CrushFTP 10.8.0 précompilé pour les tests d'intrusion autorisés de CVE-2025-31161.
[!CAUTION] Ceci est un build d'application intentionnellement vulnérable. Réservé aux tests de sécurité et à la recherche autorisés. Ne pas déployer sur des systèmes de production ni exposer à des réseaux non fiables.
L'artefact de version CrushFTP10_10.8.0_4.zip contient l'application complète
CrushFTP 10.8.0 build 4 extraite de l'image Docker
netlah/crushftp:10.8.0_4.
| Fichier/Répertoire | Description |
|---|
CrushFTP.jar | Application principale (contient le ServerSessionHTTP.java vulnérable) |
CrushFTP.exe | Wrapper de service Windows |
plugins/ | BouncyCastle, Derby, SSH et autres bibliothèques d'exécution |
WebInterface/ | Interface web et CrushTunnel.jar |
users/ | Modèle de répertoire utilisateur par défaut |
Java n'est pas inclus. Le rôle Ludus associé (rufflabs/ludus_crushftp_cve-2025-31161) prend en charge le provisionnement du JDK automatiquement.
Source: Docker Hub netlah/crushftp:10.8.0_4
Image: sha256:d6eca9c6a3a9d09debde37590ce91b3b1f8bb7587368639cc847487515e67d03
Build Date: 2024-06-27 01:52:22 UTC
Version: CrushFTP 10.8.0 build 4
Java: Temurin JDK 17.0.11+9 (build-time; not bundled)
| Champ | Valeur |
|---|---|
| CVE | CVE-2025-31161 |
| CVSS | 9.8 Critique |
| CWE | CWE-305 |
| Versions affectées | CrushFTP 10.0.0–10.8.3, 11.0.0–11.3.0 |
| Version corrigée | 10.8.4, 11.3.1 |
| Vecteur | Contournement d'authentification non authentifié via un en-tête d'autorisation AWS4-HMAC-SHA256 malformé |
Si vous n'utilisez pas Ludus, vous pouvez configurer ceci manuellement :
# Download the release asset
wget https://github.com/rufflabs/crushftp_cve-2025-31161/releases/download/v10.8.0_4/CrushFTP10_10.8.0_4.zip
# Extract
unzip CrushFTP10_10.8.0_4.zip -d /opt/crushftp
cd /opt/crushftp
# Create admin user
java -jar CrushFTP.jar -a crushadmin Password123
# Start
java -Xmx512m -jar CrushFTP.jar -d
Nécessite JDK 17+. L'interface web écoute sur :8080 (HTTP) et :443 (HTTPS).
Le logiciel CrushFTP est propriétaire et appartient à CrushFTP LLC. Ce dépôt héberge un build spécifique à des fins de recherche en sécurité dans le cadre d'un usage loyal. Aucune licence n'est accordée pour une utilisation en production de CrushFTP. Visitez crushftp.com pour les licences commerciales.