Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-4040-CrushFTP-File-Read-vulnerability — Script di exploit in Python per la vulnerabilità di lettura file CVE-2024-4040 CrushFTP, con funzionalità di lettura file, recupero del token di sessione admin e verifica della vulnerabilità. | Kitploit
Strumenti/GitHubGitHub/jakabakos/cve-2024-4040-crushftp-file-read-vulnerability
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration TestingApprendimento e Formazione
GitHubjakabakos/cve-2024-4040-crushftp-file-read-vulnerability

CVE-2024-4040-CrushFTP-File-Read-vulnerability

Script di exploit in Python per la vulnerabilità di lettura file CVE-2024-4040 CrushFTP, con funzionalità di lettura file, recupero del token di sessione admin e verifica della vulnerabilità.

Vedi Repository
52322 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-4040: Vulnerabilità di lettura file in CrushFTP

Panoramica

Il 19 aprile 2024, una nuova vulnerabilità zero-day che interessa le versioni di CrushFTP precedenti alla 10.7.1 e alla 11.1.0, oltre alle versioni legacy 9.x, è stata divulgata in una mailing list privata dal fornitore di managed file transfer CrushFTP. Inizialmente non era stato assegnato alcun CVE dal fornitore, ma CVE-2024-4040 è stato successivamente emesso da una terza parte, la CVE Numbering Authority (CNA), il 22 aprile.

Questo script di exploit è stato scritto per un'analisi CVE su vsociety.

Impatto

Come riportato da Rapid7, CrowdStrike, e aggiunto al CISA KEV, CVE-2024-4040 è stato sfruttato attivamente in natura. Airbus CERT, che ha scoperto il problema, ha rilasciato un proof-of-concept il 23 aprile. Oltre 5.200 istanze di CrushFTP esposte a internet pubblico sono potenzialmente a rischio.

Versioni corrette

  • CrushFTP 10.7.1
  • CrushFTP 11.1.0

Agli utenti delle versioni interessate si raccomanda di aggiornare immediatamente per mitigare il rischio associato a questa vulnerabilità.

Funzionalità

  • Leggi file: Consente di specificare un percorso file sul server da leggere.
  • Ottieni sessione admin: Tenta di recuperare i token di sessione admin dal server.
  • Controllo vulnerabilità: Verifica se l'istanza CrushFTP è vulnerabile all'exploit.
  • Prerequisiti

    Prima di iniziare, assicurati di avere installato quanto segue:

    • Python 3.6 o superiore
    • libreria requests

    Puoi installare le librerie Python richieste usando pip:

    root@kitploit:~
    pip install requests
    

    Utilizzo

    Per usare lo script, devi passare alcuni parametri in base a ciò che vuoi ottenere. Di seguito sono riportate le istruzioni per ciascuna funzionalità:

    Utilizzo generale

    root@kitploit:~
    python exploit.py -t <target-url>
    

    Lettura di un file

    root@kitploit:~
    python exploit.py -t <target-url> -r <path-to-file>
    

    Ottenere i token di sessione

    Lo script scarica prima il file Java serializzato sessions.obj che contiene i token di sessione.

    root@kitploit:~
    python exploit.py -t <target-url> -s
    

    Esecuzione di un controllo di vulnerabilità

    root@kitploit:~
    python exploit.py -t <target-url> -c
    

    Disclaimer

    Questo script di exploit è stato creato esclusivamente a scopo di ricerca e per lo sviluppo di tecniche difensive efficaci. Non è pensato per essere utilizzato per attività dannose o non autorizzate. L'autore e il proprietario dello script declinano qualsiasi responsabilità per usi impropri o danni causati da questo software. Gli utenti sono invitati a utilizzare questo software in modo responsabile e solo in conformità con le leggi e le normative applicabili.

    Scarica lo strumento