
Il 19 aprile 2024, una nuova vulnerabilità zero-day che interessa le versioni di CrushFTP precedenti alla 10.7.1 e alla 11.1.0, oltre alle versioni legacy 9.x, è stata divulgata in una mailing list privata dal fornitore di managed file transfer CrushFTP. Inizialmente non era stato assegnato alcun CVE dal fornitore, ma CVE-2024-4040 è stato successivamente emesso da una terza parte, la CVE Numbering Authority (CNA), il 22 aprile.
Questo script di exploit è stato scritto per un'analisi CVE su vsociety.
Come riportato da Rapid7, CrowdStrike, e aggiunto al CISA KEV, CVE-2024-4040 è stato sfruttato attivamente in natura. Airbus CERT, che ha scoperto il problema, ha rilasciato un proof-of-concept il 23 aprile. Oltre 5.200 istanze di CrushFTP esposte a internet pubblico sono potenzialmente a rischio.
Agli utenti delle versioni interessate si raccomanda di aggiornare immediatamente per mitigare il rischio associato a questa vulnerabilità.
Prima di iniziare, assicurati di avere installato quanto segue:
requestsPuoi installare le librerie Python richieste usando pip:
pip install requests
Per usare lo script, devi passare alcuni parametri in base a ciò che vuoi ottenere. Di seguito sono riportate le istruzioni per ciascuna funzionalità:
python exploit.py -t <target-url>
python exploit.py -t <target-url> -r <path-to-file>
Lo script scarica prima il file Java serializzato sessions.obj che contiene i token di sessione.
python exploit.py -t <target-url> -s
python exploit.py -t <target-url> -c
Questo script di exploit è stato creato esclusivamente a scopo di ricerca e per lo sviluppo di tecniche difensive efficaci. Non è pensato per essere utilizzato per attività dannose o non autorizzate. L'autore e il proprietario dello script declinano qualsiasi responsabilità per usi impropri o danni causati da questo software. Gli utenti sono invitati a utilizzare questo software in modo responsabile e solo in conformità con le leggi e le normative applicabili.