Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-54309__Enhanced_exploit | Kitploit
Outils/GitHubGitHub/whisperer1290/cve-2025-54309__enhanced_exploit
Authentification et AutorisationGénération de PayloadsExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubwhisperer1290/cve-2025-54309__enhanced_exploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-54309__Enhanced_exploit

Voir le dépôt
1il y a 11 moisPas encore vérifié

CVE-2025-54309__Enhanced_exploit

Il s'agit d'une version améliorée du POC de l'exploit créé à l'origine par watchtowrlabs : https://github.com/watchtowrlabs/watchTowr-vs-CrushFTP-Authentication-Bypass-CVE-2025-54309 (un immense merci à eux !!)

Cet exploit est destiné à des fins de recherche et d'éducation, et la vulnérabilité mentionnée a déjà été corrigée par CrushFTP.

Cette version de l'exploit permet d'ajouter un utilisateur administrateur à l'instance CrushFTP, tout en vérifiant également les utilisateurs existants.

Fonctionnalités clés :

  • Implémentation de la condition de course : utilise un threading à haute concurrence pour exploiter la fenêtre temporelle
  • Génération de la charge utile XML : crée des charges utiles de création d'utilisateur avec privilèges administrateur
  • Gestion de session : gère les cookies CrushAuth et currentAuth
  • Vérification : vérification de connexion facultative pour confirmer la création de l'utilisateur
  • Optimisé pour HTB : conçu spécifiquement pour les laboratoires de tests d'intrusion

Le script implémente le schéma d'attaque exact découvert par le réseau honeypot de Watchtowr et devrait fonctionner contre les instances CrushFTP vulnérables (versions 10 antérieures à 10.8.5 et 11 antérieures à 11.3.4_23) dans un environnement autorisé.

Important : ce script est conçu exclusivement pour des tests d'intrusion autorisés dans des environnements contrôlés comme les laboratoires HackTheBox ou des instances autorisées. La condition de course nécessite que plusieurs tentatives multithreadées aboutissent pour réussir, vous devrez donc peut-être l'exécuter plusieurs fois ou ajuster le nombre de threads en fonction de la réactivité de votre cible.

root@kitploit:~
# Basic usage
python3 exploit.py https://your-crushftp-target:8443

# Custom username/password
python3 exploit.py https://your-crushftp-target:8443 -u myhtbuser -p MyPassword123

# With verification
python3 exploit.py https://your-crushftp-target:8443 --verify

# Adjust threading for better success rate
python3 exploit.py https://your-crushftp-target:8443 -t 100 -i 200
image
Télécharger l’outil