
Script de exploit em Python para a vulnerabilidade de leitura de arquivo CVE-2024-4040 do CrushFTP com funcionalidades de leitura de arquivos, recuperação de token de sessão de administrador e verificação de vulnerabilidade.
Em 19 de abril de 2024, uma nova vulnerabilidade de dia zero afetando versões do CrushFTP abaixo de 10.7.1 e 11.1.0, bem como versões legadas 9.x, foi divulgada para uma lista de e-mails privada pelo fornecedor de transferência gerenciada de arquivos CrushFTP. Inicialmente, nenhum CVE foi atribuído pelo fornecedor, mas o CVE-2024-4040 foi posteriormente emitido por uma Autoridade de Numeração de CVE (CNA) de terceiros em 22 de abril.
Este script de exploração foi escrito para uma análise do CVE no vsociety.
Conforme relatado pela Rapid7, CrowdStrike e adicionado ao CISA KEV, o CVE-2024-4040 tem sido ativamente explorado na natureza. O Airbus CERT, que descobriu o problema, lançou código de prova de conceito em 23 de abril. Mais de 5.200 instâncias do CrushFTP expostas à internet pública estão potencialmente em risco.
Os usuários das versões afetadas são instados a atualizar imediatamente para mitigar o risco associado a esta vulnerabilidade.
Antes de começar, certifique-se de ter o seguinte instalado:
requestsVocê pode instalar as bibliotecas Python necessárias usando pip:
pip install requests
Para usar o script, você precisa passar certos parâmetros com base no que deseja alcançar. Abaixo estão as instruções de uso para cada funcionalidade:
python exploit.py -t <target-url>
python exploit.py -t <target-url> -r <path-to-file>
O script primeiro baixa o arquivo Java serializado sessions.obj que contém os tokens de sessão.
python exploit.py -t <target-url> -s
python exploit.py -t <target-url> -c
Este script de exploração foi criado exclusivamente para fins de pesquisa e para o desenvolvimento de técnicas defensivas eficazes. Não se destina a ser usado para atividades maliciosas ou não autorizadas. O autor e proprietário do script se isentam de qualquer responsabilidade ou obrigação por qualquer uso indevido ou dano causado por este software. Os usuários são instados a usar este software de forma responsável e apenas de acordo com as leis e regulamentos aplicáveis.