Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CrushFTP-CVE-2024-4040-illdeed — CVE-2024-4040 का शोषण – CrushAuth कुकी और AWS-शैली हेडर स्पूफिंग के माध्यम से CrushFTP में प्रमाणीकरण बाईपास। सुरक्षित टोकन जनरेशन, SSL बाईपास और बेहतर आउटपुट के साथ गुप्त Python PoC। | Kitploit
उपकरण/GitHubGitHub/ill-deed/crushftp-cve-2024-4040-illdeed
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubill-deed/crushftp-cve-2024-4040-illdeed

CrushFTP-CVE-2024-4040-illdeed

CVE-2024-4040 का शोषण – CrushAuth कुकी और AWS-शैली हेडर स्पूफिंग के माध्यम से CrushFTP में प्रमाणीकरण बाईपास। सुरक्षित टोकन जनरेशन, SSL बाईपास और बेहतर आउटपुट के साथ गुप्त Python PoC।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
21 साल पहलेअभी तक समीक्षित नहीं
साझा करें

CVE-2024-4040 — CrushFTP प्रमाणीकरण बाईपास शोषण

इस रिपॉजिटरी में CVE-2024-4040 के लिए एक गुप्त पायथन अवधारणा-प्रमाण (PoC) शोषण है, जो CrushFTP (v10 और उससे नीचे) में एक गंभीर भेद्यता है, जो हमलावर को नकली CrushAuth कुकी और AWS-शैली Authorization हेडर का उपयोग करके प्रमाणीकरण को बायपास करने की अनुमति देती है।

🚨 भेद्यता सारांश

एक अप्रमाणित हमलावर एक विशिष्ट कुकी/हेडर संयोजन बनाकर कमजोर CrushFTP इंस्टेंसेज में प्रमाणीकरण को बायपास कर सकता है, और आंतरिक वेब फ़ंक्शन तक अनधिकृत पहुंच प्राप्त कर सकता है।

  • CVE ID: CVE-2024-4040
  • गंभीरता: गंभीर (CVSS 9.8)
  • प्रभावित: CrushFTP v10.x (आधिकारिक पैच से पहले)

⚙️ विशेषताएँ

  • ✅ Python 3.x PoC
  • ✅ secrets का उपयोग करके सुरक्षित CrushAuth जनरेशन
  • ✅ मान्य AWS-शैली का नकली Authorization हेडर
  • ✅ दमन के साथ अंतर्निहित SSL बाईपास
  • ✅ कोई बाहरी निर्भरताएँ नहीं (केवल requests)
  • ✅ स्थिति और पहचान के साथ साफ कंसोल आउटपुट

  • 🛠 उपयोग

    root@kitploit:~
    python3 CVE-2024-4040.py http://target-ip:8080 --valid_username crushadmin
    

    target_url — CrushFTP सर्वर का बेस URL

    --valid_username — ज्ञात वैध उपयोगकर्ता (डिफ़ॉल्ट: crushadmin)


    🔍 उदाहरण आउटपुट

    root@kitploit:~
    [*] CrushFTP Authentication Bypass Exploit
    [*] Targeting: http://192.168.1.10:8080
    [*] Using username: crushadmin
    
    [+] Exploit Result:
    
    Status_Code    : 200
    Response_Text  : {"getUserNameResponse":{"user_name":"crushadmin"}}
    
    [+] CrushFTP Server is VULNERABLE!
    

    ⚠️ कानूनी सूचना

    यह कोड केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है। उन सिस्टमों के विरुद्ध उपयोग न करें जिनके आप स्वामी नहीं हैं या जिनका परीक्षण करने की आपको स्पष्ट अनुमति नहीं है।


    🙏 श्रेय

    PoC Refactor: illdeed

    टूल डाउनलोड करें