
Exploit multithread per il bypass dell'autenticazione di CrushFTP (CVE-2025-54309) con implementazione di race condition, generazione di payload XML e creazione di utente amministratore per test di penetrazione autorizzati.
Questa è una versione migliorata del POC dell'exploit creato originariamente da watchtowrlabs : https://github.com/watchtowrlabs/watchTowr-vs-CrushFTP-Authentication-Bypass-CVE-2025-54309 (un enorme ringraziamento a loro!!)
Questo exploit è destinato a scopi di ricerca e formazione e la vulnerabilità menzionata è già stata corretta da CrushFTP.
Questa versione dell'exploit può aggiungere un utente amministrativo all'istanza CrushFTP, oltre a verificare anche gli utenti esistenti.
Caratteristiche principali:
Lo script implementa l'esatto schema di attacco scoperto dalla rete honeypot di Watchtowr e dovrebbe funzionare contro istanze CrushFTP vulnerabili (versioni 10 precedenti alla 10.8.5 e 11 precedenti alla 11.3.4_23) in ambienti autorizzati. Importante: Questo script è progettato esclusivamente per penetration testing autorizzati in ambienti controllati come laboratori HackTheBox o istanze autorizzate. La race condition richiede diversi tentativi multi-thread per avere successo, quindi potrebbe essere necessario eseguirlo più volte o regolare il numero di thread in base alla reattività del target.
# Basic usage
python3 exploit.py https://your-crushftp-target:8443
# Custom username/password
python3 exploit.py https://your-crushftp-target:8443 -u myhtbuser -p MyPassword123
# With verification
python3 exploit.py https://your-crushftp-target:8443 --verify
# Adjust threading for better success rate
python3 exploit.py https://your-crushftp-target:8443 -t 100 -i 200
