
यह watchtowrlabs द्वारा मूल रूप से बनाए गए एक्सप्लॉइट POC का उन्नत संस्करण है: https://github.com/watchtowrlabs/watchTowr-vs-CrushFTP-Authentication-Bypass-CVE-2025-54308 (उन्हें बहुत-बहुत धन्यवाद!!)
यह एक्सप्लॉइट केवल शोध और शैक्षिक उद्देश्यों के लिए है और उल्लिखित भेद्यता को CrushFTP द्वारा पहले ही पैच किया जा चुका है।
इस संस्करण में, एक्सप्लॉइट CrushFTP इंस्टेंस में एक एडमिन उपयोगकर्ता जोड़ सकता है, साथ ही मौजूदा उपयोगकर्ताओं का सत्यापन भी कर सकता है।
मुख्य विशेषताएं:
स्क्रिप्ट Watchtowr के हनीपोट नेटवर्क द्वारा खोजे गए सटीक हमले के पैटर्न को लागू करती है और अधिकृत वातावरण में कमजोर CrushFTP इंस्टेंस (10.8.5 से पहले के संस्करण 10 और 11.3.4_23 से पहले के संस्करण 11) के विरुद्ध काम करनी चाहिए। महत्वपूर्ण: यह स्क्रिप्ट विशेष रूप से HackTheBox लैब्स या अधिकृत इंस्टेंस जैसे नियंत्रित वातावरणों में अधिकृत पेनेट्रेशन टेस्टिंग के लिए डिज़ाइन की गई है। रेस कंडीशन को सफल होने के लिए कई थ्रेडेड प्रयासों की आवश्यकता होती है, इसलिए आपको इसे कई बार चलाना पड़ सकता है या अपने लक्ष्य की प्रतिक्रिया के आधार पर थ्रेड गणना समायोजित करनी पड़ सकती है।
# Basic usage
python3 exploit.py https://your-crushftp-target:8443
# Custom username/password
python3 exploit.py https://your-crushftp-target:8443 -u myhtbuser -p MyPassword123
# With verification
python3 exploit.py https://your-crushftp-target:8443 --verify
# Adjust threading for better success rate
python3 exploit.py https://your-crushftp-target:8443 -t 100 -i 200
