
CVE-2024-4040 CrushFTP फ़ाइल पढ़ने की कमज़ोरी के लिए Python शोषण स्क्रिप्ट, फ़ाइल पढ़ने, एडमिन सत्र टोकन प्राप्ति, और कमज़ोरी जांच सुविधाओं के साथ।
19 अप्रैल, 2024 को, CrushFTP के 10.7.1 और 11.1.0 से नीचे के संस्करणों के साथ-साथ पुराने 9.x संस्करणों को प्रभावित करने वाली एक नई जीरो-डे कमजोरी का खुलासा प्रबंधित फ़ाइल स्थानांतरण विक्रेता CrushFTP द्वारा एक निजी मेलिंग सूची में किया गया। शुरू में, विक्रेता द्वारा कोई CVE निर्दिष्ट नहीं किया गया था, लेकिन बाद में 22 अप्रैल को तीसरे पक्ष के CVE नंबरिंग अथॉरिटी (CNA) द्वारा CVE-2024-4040 जारी किया गया।
यह एक्सप्लॉइट स्क्रिप्ट vsociety पर CVE विश्लेषण के लिए लिखी गई है।
Rapid7, CrowdStrike द्वारा रिपोर्ट किए गए और CISA KEV में जोड़े गए अनुसार, CVE-2024-4040 का सक्रिय रूप से वास्तविक वातावरण में शोषण किया जा चुका है। Airbus CERT, जिसने इस समस्या की खोज की, ने 23 अप्रैल को प्रूफ-ऑफ-कॉन्सेप्ट कोड जारी किया। सार्वजनिक इंटरनेट पर उजागर CrushFTP के 5,200 से अधिक इंस्टेंस संभावित रूप से जोखिम में हैं।
प्रभावित संस्करणों के उपयोगकर्ताओं से इस कमजोरी से जुड़े जोखिम को कम करने के लिए तुरंत अपडेट करने का आग्रह किया जाता है।
शुरू करने से पहले, सुनिश्चित करें कि आपने निम्नलिखित स्थापित किए हैं:
requests लाइब्रेरीआप आवश्यक Python लाइब्रेरीज़ को pip का उपयोग करके स्थापित कर सकते हैं:
pip install requests
स्क्रिप्ट का उपयोग करने के लिए, आपको अपने उद्देश्य के अनुसार कुछ पैरामीटर पास करने होंगे। प्रत्येक सुविधा के लिए उपयोग निर्देश नीचे दिए गए हैं:
python exploit.py -t <target-url>
python exploit.py -t <target-url> -r <path-to-file>
स्क्रिप्ट पहले sessions.obj सीरियलाइज़्ड Java फ़ाइल डाउनलोड करती है जिसमें सत्र टोकन होते हैं।
python exploit.py -t <target-url> -s
python exploit.py -t <target-url> -c
यह एक्सप्लॉइट स्क्रिप्ट केवल अनुसंधान और प्रभावी रक्षात्मक तकनीकों के विकास के उद्देश्यों के लिए बनाई गई है। इसका उपयोग किसी भी दुर्भावनापूर्ण या अनधिकृत गतिविधियों के लिए नहीं किया जाना है। स्क्रिप्ट के लेखक और मालिक इस सॉफ़्टवेयर के किसी भी दुरुपयोग या क्षति के लिए कोई जिम्मेदारी या दायित्व अस्वीकार करते हैं। उपयोगकर्ताओं से आग्रह है कि वे इस सॉफ़्टवेयर का उपयोग जिम्मेदारी से और केवल लागू कानूनों और विनियमों के अनुसार करें।