
CVE-2025-31161(未認証の認証バイパスの脆弱性)の許可されたペネトレーションテスト用に事前構築された脆弱なCrushFTP 10.8.0バイナリです。Webインターフェースを備えた完全なアプリケーションと、セキュリティ研究ラボ向けのセットアップ手順が含まれています。
CVE-2025-31161 の許可された侵入テスト用に事前ビルドされた CrushFTP 10.8.0 バイナリ。
[!CAUTION] これは意図的に脆弱なアプリケーションビルドです。 許可されたセキュリティテストおよび研究目的のみに使用してください。 本番システムにデプロイしたり、信頼できないネットワークに公開したりしないでください。
リリースアセット CrushFTP10_10.8.0_4.zip には、netlah/crushftp:10.8.0_4 Docker イメージから抽出された CrushFTP 10.8.0 build 4 アプリケーションの完全な内容が含まれています。
| File/Directory | 説明 |
|---|---|
CrushFTP.jar | メインアプリケーション(脆弱な ServerSessionHTTP.java を含む) |
CrushFTP.exe | Windows サービスラッパー |
plugins/ | BouncyCastle、Derby、SSH、その他のランタイムライブラリ |
WebInterface/ | Web UI および CrushTunnel.jar |
users/ | デフォルトのユーザーディレクトリテンプレート |
Java は含まれていません。 対応する Ludus ロール(rufflabs/ludus_crushftp_cve-2025-31161)が JDK のプロビジョニングを自動的に処理します。
Source: Docker Hub netlah/crushftp:10.8.0_4
Image: sha256:d6eca9c6a3a9d09debde37590ce91b3b1f8bb7587368639cc847487515e67d03
Build Date: 2024-06-27 01:52:22 UTC
Version: CrushFTP 10.8.0 build 4
Java: Temurin JDK 17.0.11+9 (build-time; not bundled)
Ludus を使用しない場合、手動でセットアップできます:
# Download the release asset
wget https://github.com/rufflabs/crushftp_cve-2025-31161/releases/download/v10.8.0_4/CrushFTP10_10.8.0_4.zip
# Extract
unzip CrushFTP10_10.8.0_4.zip -d /opt/crushftp
cd /opt/crushftp
# Create admin user
java -jar CrushFTP.jar -a crushadmin Password123
# Start
java -Xmx512m -jar CrushFTP.jar -d
JDK 17+ が必要です。Web インターフェースは :8080 (HTTP) および :443 (HTTPS) で待ち受けます。
CrushFTP ソフトウェアはプロプライエタリであり、CrushFTP LLC が所有しています。このリポジトリは、フェアユースの下でセキュリティ研究目的のために特定のビルドをホストしています。CrushFTP の本番利用に対するライセンスは付与されません。商用ライセンスについては crushftp.com をご覧ください。
| フィールド | 値 |
|---|
| CVE | CVE-2025-31161 |
| CVSS | 9.8 クリティカル |
| CWE | CWE-305 |
| 影響を受けるバージョン | CrushFTP 10.0.0–10.8.3, 11.0.0–11.3.0 |
| 修正済みバージョン | 10.8.4, 11.3.1 |
| 攻撃ベクトル | 不正な AWS4-HMAC-SHA256 Authorization ヘッダーによる認証バイパス(認証不要) |