
Binario vulnerabile pre-costruito di CrushFTP 10.8.0 per test di penetrazione autorizzati di CVE-2025-31161, una vulnerabilità di bypass dell'autenticazione non autenticata. Include l'applicazione completa con interfaccia web e istruzioni di configurazione per laboratori di ricerca sulla sicurezza.
Binario CrushFTP 10.8.0 precompilato per test di penetrazione autorizzati di CVE-2025-31161.
[!CAUTION] Questa è una build dell'applicazione intenzionalmente vulnerabile. Solo per test di sicurezza autorizzati e ricerca. Non distribuire su sistemi di produzione né esporre a reti non fidate.
L'asset di rilascio CrushFTP10_10.8.0_4.zip contiene l'applicazione completa CrushFTP 10.8.0
build 4 estratta dall'immagine Docker
netlah/crushftp:10.8.0_4.
| File/Directory | Descrizione |
|---|
CrushFTP.jar | Applicazione principale (contiene ServerSessionHTTP.java vulnerabile) |
CrushFTP.exe | Wrapper del servizio Windows |
plugins/ | BouncyCastle, Derby, SSH e altre librerie runtime |
WebInterface/ | Interfaccia web e CrushTunnel.jar |
users/ | Template directory utente predefinita |
Java non è incluso. Il ruolo Ludus complementare (rufflabs/ludus_crushftp_cve-2025-31161) gestisce automaticamente il provisioning del JDK.
Sorgente: Docker Hub netlah/crushftp:10.8.0_4
Immagine: sha256:d6eca9c6a3a9d09debde37590ce91b3b1f8bb7587368639cc847487515e67d03
Data build: 2024-06-27 01:52:22 UTC
Versione: CrushFTP 10.8.0 build 4
Java: Temurin JDK 17.0.11+9 (build-time; non incluso)
| Campo | Valore |
|---|---|
| CVE | CVE-2025-31161 |
| CVSS | 9.8 Critico |
| CWE | CWE-305 |
| Affetto | CrushFTP 10.0.0–10.8.3, 11.0.0–11.3.0 |
| Patch | 10.8.4, 11.3.1 |
| Vettore | Bypass di autenticazione non autenticato tramite header Authorization AWS4-HMAC-SHA256 malformato |
Se non stai usando Ludus, puoi configurarlo manualmente:
# Scarica l'asset di rilascio
wget https://github.com/rufflabs/crushftp_cve-2025-31161/releases/download/v10.8.0_4/CrushFTP10_10.8.0_4.zip
# Estrai
unzip CrushFTP10_10.8.0_4.zip -d /opt/crushftp
cd /opt/crushftp
# Crea utente admin
java -jar CrushFTP.jar -a crushadmin Password123
# Avvia
java -Xmx512m -jar CrushFTP.jar -d
Richiede JDK 17+. L'interfaccia web ascolta su :8080 (HTTP) e :443 (HTTPS).
Il software CrushFTP è proprietario e di proprietà di CrushFTP LLC. Questo repository ospita una build specifica per scopi di ricerca sulla sicurezza ai sensi del fair use. Non viene concessa alcuna licenza per l'uso in produzione di CrushFTP. Visita crushftp.com per licenze commerciali.