
Binário CrushFTP 10.8.0 pré-construído e vulnerável para testes de penetração autorizados da CVE-2025-31161, uma vulnerabilidade de bypass de autenticação não autenticado. Inclui aplicação completa com interface web e instruções de configuração para laboratórios de pesquisa em segurança.
Binário CrushFTP 10.8.0 pré-construído para testes de penetração autorizados da CVE-2025-31161.
[!CAUTION] Esta é uma build de aplicação intencionalmente vulnerável. Apenas para testes de segurança autorizados e pesquisa. Não implante em sistemas de produção nem exponha a redes não confiáveis.
O asset de release CrushFTP10_10.8.0_4.zip contém a aplicação completa do CrushFTP 10.8.0
build 4, extraída da imagem Docker
netlah/crushftp:10.8.0_4.
| Arquivo/Diretório | Descrição |
|---|
CrushFTP.jar | Aplicação principal (contém o ServerSessionHTTP.java vulnerável) |
CrushFTP.exe | Wrapper de serviço do Windows |
plugins/ | BouncyCastle, Derby, SSH e outras bibliotecas de runtime |
WebInterface/ | Interface web e CrushTunnel.jar |
users/ | Modelo de diretório de usuário padrão |
Java não está incluído. O papel Ludus complementar (rufflabs/ludus_crushftp_cve-2025-31161) cuida do provisionamento do JDK automaticamente.
Source: Docker Hub netlah/crushftp:10.8.0_4
Image: sha256:d6eca9c6a3a9d09debde37590ce91b3b1f8bb7587368639cc847487515e67d03
Build Date: 2024-06-27 01:52:22 UTC
Version: CrushFTP 10.8.0 build 4
Java: Temurin JDK 17.0.11+9 (build-time; not bundled)
| Campo | Valor |
|---|---|
| CVE | CVE-2025-31161 |
| CVSS | 9.8 Crítico |
| CWE | CWE-305 |
| Afetados | CrushFTP 10.0.0–10.8.3, 11.0.0–11.3.0 |
| Corrigidos | 10.8.4, 11.3.1 |
| Vetor | Bypass de autenticação não autenticado via cabeçalho Authorization AWS4-HMAC-SHA256 malformado |
Se você não estiver usando Ludus, pode configurar manualmente:
# Download the release asset
wget https://github.com/rufflabs/crushftp_cve-2025-31161/releases/download/v10.8.0_4/CrushFTP10_10.8.0_4.zip
# Extract
unzip CrushFTP10_10.8.0_4.zip -d /opt/crushftp
cd /opt/crushftp
# Create admin user
java -jar CrushFTP.jar -a crushadmin Password123
# Start
java -Xmx512m -jar CrushFTP.jar -d
Requer JDK 17+. A interface web escuta em :8080 (HTTP) e :443 (HTTPS).
O software CrushFTP é proprietário e pertence à CrushFTP LLC. Este repositório hospeda uma build específica para fins de pesquisa em segurança sob uso justo. Nenhuma licença é concedida para uso em produção do CrushFTP. Visite crushftp.com para licenciamento comercial.