Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-4040-CrushFTP-File-Read-vulnerability | Kitploit
ツール/GitHubGitHub/jakabakos/cve-2024-4040-crushftp-file-read-vulnerability
脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテスト学習と教育
GitHubjakabakos/cve-2024-4040-crushftp-file-read-vulnerability

CVE-2024-4040-CrushFTP-File-Read-vulnerability

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
522年前未レビュー

CVE-2024-4040: CrushFTP ファイル読み取りの脆弱性

概要

2024年4月19日、管理ファイル転送ベンダーであるCrushFTPは、10.7.1および11.1.0より前のバージョン、ならびにレガシーな9.x系バージョンに影響を及ぼす新しいゼロデイ脆弱性を、プライベートメーリングリストで開示しました。当初、ベンダーによるCVEの割り当てはありませんでしたが、2024年4月22日に第三者機関であるCVE Numbering Authority(CNA)がCVE-2024-4040を発行しました。

このエクスプロイトスクリプトは、vsociety向けのCVE分析用に作成されています。

影響

Rapid7、CrowdStrikeによって報告され、CISA KEVにも追加されたCVE-2024-4040は、実際に悪用されていることが確認されています。この問題を発見したAirbus CERTは、4月23日に概念実証コードを公開しました。一般のインターネットに公開されている5,200以上のCrushFTPインスタンスが、リスクにさらされる可能性があります。

修正バージョン

  • CrushFTP 10.7.1
  • CrushFTP 11.1.0

影響を受けるバージョンのユーザーは、この脆弱性に伴うリスクを軽減するため、直ちに更新することを強く推奨します。

機能

  • ファイルの読み取り: サーバー上の読み取り対象ファイルパスを指定できます。
  • 管理者セッションの取得: サーバーから管理者セッショントークンの取得を試みます。
  • 脆弱性チェック: CrushFTPインスタンスがこのエクスプロイトに対して脆弱かどうかを確認します。

前提条件

始める前に、以下がインストールされていることを確認してください:

  • Python 3.6 以上
  • requests ライブラリ

必要なPythonライブラリは、pipを使用してインストールできます:

root@kitploit:~
pip install requests

使用方法

スクリプトを使用するには、達成したい内容に応じて特定のパラメータを渡す必要があります。以下に各機能の使用手順を示します:

一般的な使用方法

root@kitploit:~
python exploit.py -t <target-url>

ファイルの読み取り

root@kitploit:~
python exploit.py -t <target-url> -r <path-to-file>

セッショントークンの取得

スクリプトは、まずセッショントークンを含むシリアライズされたJavaファイルsessions.objをダウンロードします。

root@kitploit:~
python exploit.py -t <target-url> -s

脆弱性チェックの実行

root@kitploit:~
python exploit.py -t <target-url> -c

免責事項

このエクスプロイトスクリプトは、研究および効果的な防御技術の開発のみを目的として作成されています。悪意のある目的や不正な活動に使用することは意図されていません。スクリプトの作者および所有者は、このソフトウェアによって引き起こされた誤用や損害について一切の責任を負いません。ユーザーは、このソフトウェアを責任を持って、適用法および規制に従ってのみ使用することが求められます。

ツールをダウンロード