
CVE-2024-4040 CrushFTP SSTI LFI & Contournement d'authentification | Prise de contrôle complète du serveur | Support de listes de mots
Ceci est une preuve de concept (PoC) pour une vulnérabilité d'injection de modèles côté serveur (SSTI) et d'inclusion de fichiers locaux (LFI) dans CrushFTP.
Tirer parti de vulnérabilités de sévérité critique dans les serveurs CrushFTP via l'injection de modèles côté serveur (SSTI) et le contournement d'authentification. Élever cet exploit en une inclusion de fichiers locaux (LFI) ! Cet exploit de PoC vise à automatiser la détection de la vulnérabilité dans les serveurs sFTP hébergeant CrushFTP, ainsi que l'exploitation !
Après un peu de Google dorking, j'ai trouvé qu'il y a actuellement plus de 7000 portails CrushFTP accessibles publiquement en ligne aujourd'hui ! 😬 Cette CVE n'a été divulguée qu'il y a 6 jours, besoin d'en dire plus...
python3 crushed.py -t https://target.com
Pour spécifier votre propre chemin LFI, utilisez l'argument -l ou :
--lfipython3 crushed.py -t https://target.com -l /etc/passwd
Fournissez votre propre wordlist pour effectuer LFI avec -w ou --wordlist. Fonctionne aussi avec l'option -l.
python3 crushed.py -t https://target.com -w /lfiwordlist.txt

Après avoir obtenu le fichier sessions.obj des serveurs vulnérables, nous sommes capables d'extraire les jetons de session d'autres utilisateurs, augmentant encore la sévérité de cette vulnérabilité avec un risque de prise de contrôle du compte ou du serveur.


Une fois que nous obtenons nos jetons à partir du fichier sessions.obj, le script teste ensuite les combinaisons de jetons contre la cible. Le point de terminaison cible est /WebInterface/function?command=getUsername&c2f={current_auth_token}, en passant les deux jetons dans l'en-tête de la requête.

Cette vulnérabilité est une évasion du bac à sable VFS dans le service de transfert de fichiers géré CrushFTP qui permet à des attaquants distants avec de faibles privilèges de lire des fichiers du système de fichiers en dehors du bac à sable VFS.
L'injection de modèles côté serveur (SSTI) dans CrushFTP permet à un attaquant d'exécuter du code arbitraire sur le serveur en abusant de la fonction "zip" dans l'interface Web.
Affectant les versions de CrushFTP inférieures à 10.7.1 et 11.1.0 (ainsi que les versions héritées 9.x)
intitle:"CrushFTP WebInterface" inurl:/WebInterface/login.html
http.favicon.hash:-1022206565
Cet outil est purement destiné à des fins éthiques et éducatives uniquement. Utilisez-le de manière responsable.