# Recherche sur la contournement d'authentification AS2 de CrushFTP permettant un accès administrateur non authentifié. Inclut des scripts PoC, des règles de détection et une analyse technique à des fins éducatives et défensives.
⚠️ IMPORTANT : Cette vulnérabilité a été corrigée par CrushFTP en novembre 2025. Cette recherche est publiée uniquement à des fins éducatives et défensives.
📝 REMARQUE : Cette recherche est basée sur des schémas de vulnérabilité similaires à CVE-2025-54309. Le numéro CVE exact peut différer. Il s'agit d'une recherche de sécurité indépendante menée dans un environnement de laboratoire maison contrôlé.
Ce dépôt documente une vulnérabilité critique de contournement d'authentification dans les serveurs CrushFTP qui permet d'obtenir un accès administratif complet via la manipulation d'en-têtes AS2 (Applicability Statement 2). La vulnérabilité ne nécessite aucune authentification et peut être exploitée avec une seule requête HTTP.
Points clés :
Chercheur : SmileyFace101 (@SmileyFace101)
L'interface web de CrushFTP fait indûment confiance aux en-têtes de protocole AS2 sans validation appropriée. Le serveur suppose que les requêtes AS2 sont pré-authentifiées et contourne les procédures d'authentification normales.
Versions CrushFTP vulnérables (confirmées en laboratoire) :
Versions corrigées :
Environnement de laboratoire :
X-DMZ-Proxy: disabled
X-AS2-Version: 1.0
User-Agent: AS2Server/1.0
Exemple (environnement de laboratoire) :
curl -H "X-DMZ-Proxy: disabled" \
-H "X-AS2-Version: 1.0" \
-H "User-Agent: AS2Server/1.0" \
"http://10.0.100.50/WebInterface/admin/index.html"
Remarque : À utiliser uniquement sur des systèmes dont vous êtes propriétaire ou pour lesquels vous disposez d'une autorisation explicite de test.
Au cours de l'exploitation, nous avons découvert une relation mathématique dans la génération des cookies de session qui rend l'exploitation fiable à 100 % :
CrushAuth Structure: [TIMESTAMP]_[SESSION_ID]
currentAuth = Last 4 characters of SESSION_ID
c2f parameter = Same as currentAuth value
| Aspect de sécurité | Niveau d'impact | Description |
|---|---|---|
| Confidentialité | 🔴 CRITIQUE | Accès complet aux identifiants, configurations, clés PGP, journaux |
| Intégrité | 🔴 CRITIQUE | Création de comptes utilisateur, modification de configurations, modifications de fichiers |
| Disponibilité | 🟡 ÉLEVÉ | Exécution de commandes système, capacité de perturbation des services |
| Élévation de privilèges | 🔴 CRITIQUE | Accès admin direct, création de comptes persistants |
✅ Énumération complète du serveur et des utilisateurs
✅ Création et modification de comptes utilisateur
✅ Accès et navigation dans le système de fichiers
✅ Exécution de commandes via l'interface telnet
✅ Planification de tâches avec privilèges système
✅ Accès aux clés PGP et certificats
✅ Modification de la configuration administrative
Voir le répertoire detection/ pour :
X-DMZ-Proxy: disabled
X-AS2-Version: 1.0
User-Agent: AS2Server/1.0
/WebInterface/function/ avec des en-têtes AS2# Web server logs
grep -E "(X-DMZ-Proxy|X-AS2-Version|AS2Server)" /var/log/nginx/access.log
# CrushFTP application logs
grep -E "(WebInterface/admin|WebInterface/function)" crushftp.log
.
├── README.md # This file - overview and usage
├── docs/
│ └── TECHNICAL_ANALYSIS.md # Complete technical deep-dive
├── exploits/
│ ├── enhanced_session_exploit.sh # Full exploitation with session mgmt
│ ├── targeted_exploitation.sh # High-value endpoint testing
│ └── adaptive_exploitation.sh # Multi-strategy approach
└── detection/
├── snort_rules.txt # IDS/IPS signatures (Snort)
├── suricata_rules.txt # IDS/IPS signatures (Suricata)
└── log_analysis.sh # Log analysis and IOC detection
Lisez la documentation :
Testez dans votre laboratoire :
# Make sure you own the target system!
./exploits/enhanced_session_exploit.sh 10.0.100.50
Déployez la détection :
✅ Contournement complet de l'authentification AS2 découvert et documenté
✅ Exigence critique de génération de cookie de session identifiée et résolue
✅ Relation mathématique dans la gestion de session rétro-ingénierée
✅ Méthodologie d'exploitation en deux phases développée
✅ Schéma d'exploitation fiable à 100 % établi
✅ Plusieurs vecteurs de RCE identifiés et analysés
✅ Analyse complète du code source JavaScript réalisée
/WebInterface/admin/index.html - Panneau d'administration principal/WebInterface/admin/telnet.html - Interface telnet/WebInterface/Jobs/index.html - Gestion des tâches/WebInterface/UserManager/index.html - Gestion des utilisateurs/WebInterface/PGP/index.html - Gestion des clés PGP/WebInterface/function/ - Processeur de fonctions administrativesAuteur : SmileyFace101
GitHub : @SmileyFace101
Période de recherche : mars - juillet 2025 (laboratoire maison)
Divulgation publique : 6 décembre 2025
Cette recherche est destinée UNIQUEMENT à des fins ÉDUCATIVES et DÉFENSIVES.
✅ Utilisation autorisée :
❌ Interdit :
En utilisant cette recherche, vous acceptez de :
Avertissement : L'auteur n'est pas responsable d'une mauvaise utilisation. L'accès informatique non autorisé est illégal.
Licence MIT - Voir le fichier LICENSE pour plus de détails.
Dernière mise à jour : 6 décembre 2025
Évaluation des risques : CRITIQUE - Correction et atténuation immédiates requises
Dernière mise à jour : 6 décembre 2025
Auteur : SmileyFace101
Recherche menée : mars - juillet 2025 dans un environnement de laboratoire autorisé