Documentazione passo passo dell'analisi e dello sfruttamento controllato della CVE-2025-5548 in FreeFloat FTP Server 1.0, inclusa la preparazione dell'ambiente, l'analisi tecnica, lo sviluppo dell'exploit e la validazione finale.
Repository in cui documentiamo passo dopo passo l'analisi e lo sfruttamento controllato della CVE-2025-5548 su FreeFloat FTP Server 1.0 all'interno di un ambiente di laboratorio.
In questo progetto non ci limitiamo a eseguire un exploit già pronto. Il nostro obiettivo è costruire e documentare un processo tecnico completo: prepariamo l'ambiente, riproduciamo il crash, analizziamo la vulnerabilità, identifichiamo gli elementi necessari per lo sfruttamento e sviluppiamo un proof of concept funzionale in modo progressivo e giustificato.
Con questo repository intendiamo:
In questo lavoro ci concentriamo su un caso pratico basato su FreeFloat FTP Server 1.0, con particolare attenzione al processo di analisi e sfruttamento passo dopo passo.
L'ambito del progetto include:
Non intendiamo presentare questo caso come una vulnerabilità inedita né come uno sviluppo offensivo orientato ad ambienti reali. Lo proponiamo come una pratica tecnica controllata, a fini formativi e di documentazione professionale.
Questa esercitazione fa parte di un'attività orientata all'analisi delle vulnerabilità e allo sfruttamento, in cui dobbiamo dimostrare non solo di saper seguire una guida, ma anche di essere in grado di comprendere il processo, giustificare le decisioni tecniche e documentarlo in modo professionale.
Per questo motivo, questo repository non si limita a mostrare il risultato finale. Raccolge anche il ragionamento, le verifiche intermedie, le osservazioni effettuate durante il laboratorio e le conclusioni che traiamo dal caso.
Per orientare lo sviluppo di questa esercitazione abbiamo preso come riferimento il seguente repository di base, utilizzato come supporto per seguire il flusso generale del laboratorio:
A partire da quel materiale, in questo progetto riproduciamo il caso nel nostro ambiente di laboratorio, validiamo ogni fase con le nostre prove e documentiamo il processo in modo strutturato, incorporando evidenze, osservazioni e decisioni tecniche proprie.
Per sviluppare questa esercitazione seguiamo un approccio progressivo. Prima prepariamo l'ambiente. Poi verifichiamo il comportamento vulnerabile dell'applicazione e, da lì, avanziamo attraverso le diverse fasi consuete in un processo di sfruttamento:
In questo modo, ogni passo è collegato al successivo e possiamo giustificare tecnicamente perché effettuiamo ogni verifica.
Questo repository documenta un ambiente di laboratorio controllato. Qui dettaglieremo in modo preciso le versioni, gli strumenti e le configurazioni utilizzate.
La struttura del repository è organizzata per separare documentazione, script, screenshot e note tecniche:
├─ README.md
├─ docs/
│ ├─ 01-introduccion-y-objetivo.md
│ ├─ 02-entorno-de-laboratorio.md
│ ├─ 03-instalacion-y-preparacion.md
│ ├─ 04-analisis-de-la-vulnerabilidad.md
│ ├─ 05-explotacion-paso-a-paso.md
│ └─ 06-conclusiones.md
├─ images/
│ ├─ crash_debugger.png
│ ├─ ftp server.png
│ ├─ funcion_relevante.png
│ ├─ ghidra.png
│ ├─ ida.png
│ ├─ immunity debugger.png
│ ├─ mona.png
│ ├─ notepad++.png
│ ├─ proceso_debugger.png
│ ├─ pycharm.png
│ ├─ strings_xrefs.png
│ └─ visual studio code.png
└─ scripts/
├─ 01Python3Connection.py
├─ 02Python3Fuzzing.py
├─ 03Python3EIPOffsetDiscovery.py
├─ 04Python3ControlEIP.py
├─ 05Python3FindBadChars.py
└─ 06Python3JMPESP.py
docs/Qui centralizziamo la documentazione principale del progetto. Ogni file sviluppa una fase concreta del laboratorio in modo che il processo sia ordinato e facile da seguire.
scripts/Qui includiamo gli script che utilizziamo durante l'esercitazione. L'idea è conservare sia l'evoluzione del processo che la versione finale del proof of concept.
images/Qui salviamo gli screenshot del laboratorio: installazione, configurazione, comportamento vulnerabile, debugger, validazioni e risultato finale.
Nel corso del repository documentiamo una metodologia pratica basata su questi principi:
Questo approccio ci permette di trasformare un'esercitazione di sfruttamento in una documentazione tecnica utile e revisionabile.
Attualmente stiamo lavorando a:
Tutto il contenuto di questo repository è sviluppato e documentato esclusivamente in un ambiente di laboratorio controllato, a fini formativi, accademici e di apprendimento tecnico.
Non orientiamo questo progetto all'uso su sistemi di terze parti né a contesti non autorizzati. L'obiettivo è studiare la vulnerabilità, comprenderne lo sfruttamento in uno scenario controllato e documentare il processo in modo professionale.
I prossimi passi del progetto saranno:
Repository sviluppato come esercitazione tecnica di analisi e sfruttamento delle vulnerabilità, con un approccio di documentazione passo passo e orientato al portfolio.
Autrice: Àngels Gumbau Granero