Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
crushftp_cve-2025-31161 | Kitploit
उपकरण/GitHubGitHub/rufflabs/crushftp_cve-2025-31161
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरणलैब और अभ्यास
GitHubrufflabs/crushftp_cve-2025-31161

crushftp_cve-2025-31161

रिपॉजिटरी देखें
1 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CrushFTP 10.8.0 — CVE-2025-31161 भेद्य बिल्ड

CVE-2025-31161 के अधिकृत पेनेट्रेशन परीक्षण के लिए पूर्व-निर्मित CrushFTP 10.8.0 बाइनरी।

[!CAUTION] यह एक जानबूझकर भेद्य एप्लिकेशन बिल्ड है। केवल अधिकृत सुरक्षा परीक्षण और शोध के लिए। इसे प्रोडक्शन सिस्टम पर तैनात न करें या अविश्वसनीय नेटवर्क पर उजागर न करें।

इसमें क्या शामिल है

रिलीज़ एसेट CrushFTP10_10.8.0_4.zip में netlah/crushftp:10.8.0_4 Docker इमेज से निकाला गया संपूर्ण CrushFTP 10.8.0 बिल्ड 4 एप्लिकेशन शामिल है।

फ़ाइल/निर्देशिकाविवरण
CrushFTP.jarमुख्य एप्लिकेशन (इसमें भेद्य ServerSessionHTTP.java शामिल है)
CrushFTP.exeWindows सेवा रैपर
plugins/BouncyCastle, Derby, SSH, और अन्य रनटाइम लाइब्रेरीज़
WebInterface/वेब UI और CrushTunnel.jar
users/डिफ़ॉल्ट उपयोगकर्ता निर्देशिका टेम्पलेट

Java शामिल नहीं है। साथी Ludus भूमिका (rufflabs/ludus_crushftp_cve-2025-31161) JDK प्रावधान स्वचालित रूप से संभालती है।

उद्गम

root@kitploit:~
Source:     Docker Hub netlah/crushftp:10.8.0_4
Image:      sha256:d6eca9c6a3a9d09debde37590ce91b3b1f8bb7587368639cc847487515e67d03
Build Date: 2024-06-27 01:52:22 UTC
Version:    CrushFTP 10.8.0 build 4
Java:       Temurin JDK 17.0.11+9 (build-time; not bundled)

CVE-2025-31161 सारांश

मैन्युअल लैब सेटअप

यदि आप Ludus का उपयोग नहीं कर रहे हैं, तो आप इसे मैन्युअल रूप से सेट कर सकते हैं:

root@kitploit:~
# Download the release asset
wget https://github.com/rufflabs/crushftp_cve-2025-31161/releases/download/v10.8.0_4/CrushFTP10_10.8.0_4.zip

# Extract
unzip CrushFTP10_10.8.0_4.zip -d /opt/crushftp
cd /opt/crushftp

# Create admin user
java -jar CrushFTP.jar -a crushadmin Password123

# Start
java -Xmx512m -jar CrushFTP.jar -d

JDK 17+ आवश्यक है। वेब इंटरफ़ेस :8080 (HTTP) और :443 (HTTPS) पर सुनता है।

संदर्भ

  • ProjectDiscovery तकनीकी लेख
  • Huntress इन-द-वाइल्ड विश्लेषण
  • Exploit-DB PoC
  • Immersive Labs PoC

लाइसेंस

CrushFTP सॉफ़्टवेयर मालिकाना है और CrushFTP LLC के स्वामित्व में है। यह रिपॉजिटरी उचित उपयोग (fair use) के अंतर्गत सुरक्षा अनुसंधान उद्देश्यों के लिए एक विशिष्ट बिल्ड होस्ट करता है। CrushFTP के प्रोडक्शन उपयोग के लिए कोई लाइसेंस प्रदान नहीं किया गया है। व्यावसायिक लाइसेंसिंग के लिए crushftp.com पर जाएँ।

टूल डाउनलोड करें
फ़ील्डमान
CVECVE-2025-31161
CVSS9.8 क्रिटिकल
CWECWE-305
प्रभावितCrushFTP 10.0.0–10.8.3, 11.0.0–11.3.0
पैच किया गया10.8.4, 11.3.1
वेक्टरदोषपूर्ण AWS4-HMAC-SHA256 Authorization हेडर के माध्यम से बिना प्रमाणीकरण के auth बायपास