
CVE-2025-31161 के लिए एक प्रूफ ऑफ कॉन्सेप्ट, जो किसी भी उपयोगकर्ता के रूप में Crush FTP सर्वर में अनधिकृत प्रतिरूपण करने के लिए विकृत HTTP हेडर का उपयोग करता है।
चेतावनी: यह उपकरण केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए है। उन प्रणालियों के विरुद्ध अनधिकृत उपयोग जिनके परीक्षण की आपके पास स्पष्ट अनुमति नहीं है, अवैध है।
यह उपकरण CVE-2025-31161 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) है, जो CrushFTP (संस्करण < 10.8.4 और < 11.3.1) में एक महत्वपूर्ण प्रमाणीकरण बाईपास भेद्यता है। यह भेद्यता AWS4-HMAC हेडर पार्सिंग में एक तर्क त्रुटि का शोषण करती है, जहां एक विकृत हेडर IndexOutOfBounds अपवाद को ट्रिगर करता है। यह अपवाद सर्वर को सत्र को साफ करने से रोकता है, जिससे उपयोगकर्ता बिना पासवर्ड के अनुरोधित खाते के रूप में प्रमाणित रहता है।
Credential=user/) एक अनहैंडल जावा अपवाद का कारण बनता है, जिससे सत्र सफाई बाईपास हो जाती है।requests लाइब्रेरीpip install requests
स्क्रिप्ट दो मोड में काम करती है: जांच (अवलोकन) और शोषण (कार्रवाई)।
डिफ़ॉल्ट व्यवस्थापक खाते के लिए सत्र कुकी लीक करने का प्रयास करके लक्ष्य भेद्य है या नहीं, इसकी पुष्टि करता है। यह लक्ष्य सिस्टम को संशोधित नहीं करता है।
python3 exploit.py check -u <target_ip> -p <port>
python3 exploit.py check -u 192.168.1.50 -p 8080निर्दिष्ट प्रशासनिक उपयोगकर्ता के लिए एक सत्र को हाईजैक करता है और इसका उपयोग MainUsers समूह में एक नया प्रशासनिक खाता इंजेक्ट करने के लिए करता है।
python3 exploit.py exploit -u <target_ip> -p <port> -a <admin_user> -nu <new_username> -np <new_password>
python3 exploit.py exploit -u 192.168.1.50 -p 8080 -a crushadmin -nu operator -np StrongPass123!| फ़्लैग | नाम | विवरण | डिफ़ॉल्ट |
|---|---|---|---|
-u | --url | लक्ष्य IP पता या होस्टनाम | आवश्यक |
-p | --port | लक्ष्य पोर्ट | 8080 |
-a | --admin_user | प्रतिरूपण करने के लिए मौजूदा व्यवस्थापक खाता | crushadmin |
-nu | --new_user | नए व्यवस्थापक खाते के लिए उपयोगकर्ता नाम | आवश्यक |
-np | --new_password | नए व्यवस्थापक खाते के लिए पासवर्ड | आवश्यक |