
CVE-2025-31161 के अधिकृत पेनेट्रेशन परीक्षण के लिए पूर्व-निर्मित CrushFTP 10.8.0 बाइनरी।
[!CAUTION] यह एक जानबूझकर भेद्य एप्लिकेशन बिल्ड है। केवल अधिकृत सुरक्षा परीक्षण और शोध के लिए। इसे प्रोडक्शन सिस्टम पर तैनात न करें या अविश्वसनीय नेटवर्क पर उजागर न करें।
रिलीज़ एसेट CrushFTP10_10.8.0_4.zip में netlah/crushftp:10.8.0_4 Docker इमेज से निकाला गया संपूर्ण CrushFTP 10.8.0 बिल्ड 4 एप्लिकेशन शामिल है।
| फ़ाइल/निर्देशिका | विवरण |
|---|---|
CrushFTP.jar | मुख्य एप्लिकेशन (इसमें भेद्य ServerSessionHTTP.java शामिल है) |
CrushFTP.exe | Windows सेवा रैपर |
plugins/ | BouncyCastle, Derby, SSH, और अन्य रनटाइम लाइब्रेरीज़ |
WebInterface/ | वेब UI और CrushTunnel.jar |
users/ | डिफ़ॉल्ट उपयोगकर्ता निर्देशिका टेम्पलेट |
Java शामिल नहीं है। साथी Ludus भूमिका (rufflabs/ludus_crushftp_cve-2025-31161) JDK प्रावधान स्वचालित रूप से संभालती है।
Source: Docker Hub netlah/crushftp:10.8.0_4
Image: sha256:d6eca9c6a3a9d09debde37590ce91b3b1f8bb7587368639cc847487515e67d03
Build Date: 2024-06-27 01:52:22 UTC
Version: CrushFTP 10.8.0 build 4
Java: Temurin JDK 17.0.11+9 (build-time; not bundled)
यदि आप Ludus का उपयोग नहीं कर रहे हैं, तो आप इसे मैन्युअल रूप से सेट कर सकते हैं:
# Download the release asset
wget https://github.com/rufflabs/crushftp_cve-2025-31161/releases/download/v10.8.0_4/CrushFTP10_10.8.0_4.zip
# Extract
unzip CrushFTP10_10.8.0_4.zip -d /opt/crushftp
cd /opt/crushftp
# Create admin user
java -jar CrushFTP.jar -a crushadmin Password123
# Start
java -Xmx512m -jar CrushFTP.jar -d
JDK 17+ आवश्यक है। वेब इंटरफ़ेस :8080 (HTTP) और :443 (HTTPS) पर सुनता है।
CrushFTP सॉफ़्टवेयर मालिकाना है और CrushFTP LLC के स्वामित्व में है। यह रिपॉजिटरी उचित उपयोग (fair use) के अंतर्गत सुरक्षा अनुसंधान उद्देश्यों के लिए एक विशिष्ट बिल्ड होस्ट करता है। CrushFTP के प्रोडक्शन उपयोग के लिए कोई लाइसेंस प्रदान नहीं किया गया है। व्यावसायिक लाइसेंसिंग के लिए crushftp.com पर जाएँ।
| फ़ील्ड | मान |
|---|
| CVE | CVE-2025-31161 |
| CVSS | 9.8 क्रिटिकल |
| CWE | CWE-305 |
| प्रभावित | CrushFTP 10.0.0–10.8.3, 11.0.0–11.3.0 |
| पैच किया गया | 10.8.4, 11.3.1 |
| वेक्टर | दोषपूर्ण AWS4-HMAC-SHA256 Authorization हेडर के माध्यम से बिना प्रमाणीकरण के auth बायपास |