
CVE-2025-31161 / CVE-2025-2825에 대한 개념 증명
CVE-2025-31161 / CVE-2025-2825에 대한 개념 증명
이 POC는 인증 우회(authbypass) 취약점을 악용하여 Admin 수준 권한을 가진 새 사용자 계정을 생성합니다. 인증 우회는 CrushFTP 서버에 존재하는 사용자의 사용자 이름(target_user)이 필요하며, 기본값은 crushadmin으로 설정되어 있습니다.
usage: cve-2025-31161.py [-h] [--target_host TARGET_HOST] [--port PORT] [--target_user TARGET_USER] [--new_user NEW_USER] [--password PASSWORD]
Exploit CVE-2025-2825
options:
-h, --help show this help message and exit
--target_host TARGET_HOST
Target host
--port PORT Target port
--target_user TARGET_USER
Target user
--new_user NEW_USER New user to create
--password PASSWORD Password for the new user
Immersive 고객의 경우 플랫폼의 최신 CVE 섹션에서 실용적인 공격 및 방어 랩을 찾을 수 있습니다.
이 익스플로잇에 대한 추가 세부 정보는 Attacker KB에서 확인할 수 있습니다.
https://attackerkb.com/topics/k0EgiL9Psz/cve-2025-2825/rapid7-analysis