Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-4040-CrushFTP-File-Read-vulnerability — Script de exploit em Python para a vulnerabilidade de leitura de arquivo CVE-2024-4040 do CrushFTP com funcionalidades de leitura de arquivos, recuperação de token de sessão de administrador e verificação de vulnerabilidade. | Kitploit
Ferramentas/GitHubGitHub/jakabakos/cve-2024-4040-crushftp-file-read-vulnerability
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoAprendizado e Educação
GitHubjakabakos/cve-2024-4040-crushftp-file-read-vulnerability

CVE-2024-4040-CrushFTP-File-Read-vulnerability

Script de exploit em Python para a vulnerabilidade de leitura de arquivo CVE-2024-4040 do CrushFTP com funcionalidades de leitura de arquivos, recuperação de token de sessão de administrador e verificação de vulnerabilidade.

Ver Repositório
5232há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-4040: Vulnerabilidade de Leitura de Arquivos no CrushFTP

Visão Geral

Em 19 de abril de 2024, uma nova vulnerabilidade de dia zero afetando versões do CrushFTP abaixo de 10.7.1 e 11.1.0, bem como versões legadas 9.x, foi divulgada para uma lista de e-mails privada pelo fornecedor de transferência gerenciada de arquivos CrushFTP. Inicialmente, nenhum CVE foi atribuído pelo fornecedor, mas o CVE-2024-4040 foi posteriormente emitido por uma Autoridade de Numeração de CVE (CNA) de terceiros em 22 de abril.

Este script de exploração foi escrito para uma análise do CVE no vsociety.

Impacto

Conforme relatado pela Rapid7, CrowdStrike e adicionado ao CISA KEV, o CVE-2024-4040 tem sido ativamente explorado na natureza. O Airbus CERT, que descobriu o problema, lançou código de prova de conceito em 23 de abril. Mais de 5.200 instâncias do CrushFTP expostas à internet pública estão potencialmente em risco.

Versões Corrigidas

  • CrushFTP 10.7.1
  • CrushFTP 11.1.0

Os usuários das versões afetadas são instados a atualizar imediatamente para mitigar o risco associado a esta vulnerabilidade.

Funcionalidades

  • Ler Arquivos: Permite especificar um caminho de arquivo no servidor para ler.
  • Obter Sessão de Admin: Tenta recuperar tokens de sessão de administrador do servidor.
  • Verificação de Vulnerabilidade: Verifica se a instância do CrushFTP é vulnerável à exploração.
  • Pré-requisitos

    Antes de começar, certifique-se de ter o seguinte instalado:

    • Python 3.6 ou superior
    • Biblioteca requests

    Você pode instalar as bibliotecas Python necessárias usando pip:

    root@kitploit:~
    pip install requests
    

    Uso

    Para usar o script, você precisa passar certos parâmetros com base no que deseja alcançar. Abaixo estão as instruções de uso para cada funcionalidade:

    Uso Geral

    root@kitploit:~
    python exploit.py -t <target-url>
    

    Lendo um Arquivo

    root@kitploit:~
    python exploit.py -t <target-url> -r <path-to-file>
    

    Obtendo tokens de sessão

    O script primeiro baixa o arquivo Java serializado sessions.obj que contém os tokens de sessão.

    root@kitploit:~
    python exploit.py -t <target-url> -s
    

    Realizando uma verificação de vulnerabilidade

    root@kitploit:~
    python exploit.py -t <target-url> -c
    

    Aviso Legal

    Este script de exploração foi criado exclusivamente para fins de pesquisa e para o desenvolvimento de técnicas defensivas eficazes. Não se destina a ser usado para atividades maliciosas ou não autorizadas. O autor e proprietário do script se isentam de qualquer responsabilidade ou obrigação por qualquer uso indevido ou dano causado por este software. Os usuários são instados a usar este software de forma responsável e apenas de acordo com as leis e regulamentos aplicáveis.

    Baixar ferramenta