
CVE-2024-4040 CrushFTP SSTI LFI & Bypass de Autenticação | Tomada Total do Servidor | Suporte a Wordlists
Esta é uma prova de conceito para uma vulnerabilidade de Injeção de Template do Lado do Servidor (SSTI) e Inclusão de Arquivo Local (LFI) no CrushFTP.
Aproveitando-se de vulnerabilidades de severidade crítica em servidores CrushFTP por meio de Injeção de Template do Lado do Servidor (SSTI) e bypass de autenticação. Elevando este exploit a uma Inclusão de Arquivo Local (LFI)! Este exploit de PoC serve ao propósito de automatizar a detecção da vulnerabilidade em servidores sFTP que hospedam CrushFTP, bem como a exploração!
Depois de fazer um pouco de Google dorking, descobri que atualmente existem mais de 7000 portais CrushFTP publicamente acessíveis online! 😬 Este CVE foi divulgado há apenas 6 dias, preciso dizer mais alguma coisa...
python3 crushed.py -t https://target.com
Para especificar seu próprio caminho de LFI, use o argumento -l ou --lfi:
python3 crushed.py -t https://target.com -l /etc/passwd
Forneça sua própria wordlist para realizar LFI com -w ou --wordlist. Também funciona com a opção -l.
python3 crushed.py -t https://target.com -w /lfiwordlist.txt

Após obter o arquivo sessions.obj dos servidores vulneráveis, somos capazes de extrair os tokens de sessão de outros usuários, elevando ainda mais a gravidade desta vulnerabilidade, agora com risco de comprometimento de Conta ou Servidor.


Depois de obtermos nossos tokens do arquivo sessions.obj, o script testará as combinações de tokens contra o alvo. O endpoint alvo é /WebInterface/function?command=getUsername&c2f={current_auth_token}, passando ambos os tokens no cabeçalho da requisição.

Esta vulnerabilidade é um escape de sandbox VFS no serviço gerenciado de transferência de arquivos do CrushFTP que permite que atacantes remotos com privilégios baixos leiam arquivos do sistema de arquivos fora da Sandbox VFS.
A Injeção de Template do Lado do Servidor (SSTI) no CrushFTP permite que um atacante execute código arbitrário no servidor abusando da função "zip" na WebInterface.
Afetando versões do CrushFTP abaixo de 10.7.1 e 11.1.0 (bem como versões legadas 9.x)
intitle:"CrushFTP WebInterface" inurl:/WebInterface/login.html
http.favicon.hash:-1022206565
https://attackerkb.com/topics/20oYjlmfXa/cve-2024-4040/rapid7-analysis
Esta ferramenta é puramente para fins éticos e educacionais. Use com responsabilidade.