Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2007-1567 — Overflow de buffer baseado em pilha clássico no War FTP Daemon 1.65 demonstrando execução remota de código à moda antiga através de comandos FTP malformados. | Kitploit
Ferramentas/GitHubGitHub/themalwareguardian/cve-2007-1567
Análise de VulnerabilidadesExploraçãoShellcodeAprendizado e EducaçãoFerramenta de Acesso RemotoExploração de Binários
GitHubthemalwareguardian/cve-2007-1567

CVE-2007-1567

Overflow de buffer baseado em pilha clássico no War FTP Daemon 1.65 demonstrando execução remota de código à moda antiga através de comandos FTP malformados.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
1há 5 mesesAinda não revisado

🐞 CVE-2007-1567: War FTP Daemon 1.65 - Stack-Based Buffer Overflow (Estouro de Buffer Baseado em Pilha)

Estouro de buffer baseado em pilha clássico no War FTP Daemon 1.65 demonstrando execução remota de código à moda antiga através de comandos FTP malformados.




📑 Índice

  • Por que este repositório existe
  • Por que esta vulnerabilidade é interessante
  • Contexto e software afetado
  • Sobre a vulnerabilidade
  • Disparando a falha
  • Exploração



🎓 Por que este repositório existe

Este repositório faz parte do material que utilizo ao ensinar exploração de corrupção de memória (além do meu trabalho regular, também leciono em diferentes cursos de cibersegurança onde ajudo a treinar a próxima geração de engenheiros reversos).

O CVE-2007-1567 é um caso que uso logo após introduzir os fundamentos das substituições diretas de EIP (vanilla EIP overwrites). A exploração é limpa e direta, mas traz um detalhe que a torna ligeiramente mais interessante do que um típico primeiro exercício: um caractere inválido extra que o protocolo FTP introduz e que os alunos devem identificar e contabilizar ao construir seu shellcode. É uma pequena restrição, mas suficiente para fazer os alunos pensarem, em vez de apenas copiarem uma técnica que já utilizaram.




💡 Por que esta vulnerabilidade é interessante

O War FTP Daemon 1.65 é um servidor FTP legado para Windows do final dos anos 1990. A vulnerabilidade está no manipulador do comando USER, que usa sprintf para copiar dados fornecidos pelo usuário para um buffer de pilha de tamanho fixo sem validar seu comprimento. O que torna este caso útil para o ensino:

  • Nenhuma autenticação necessária. O estouro ocorre no manipulador do comando USER, antes de qualquer senha ser verificada. Um único comando é suficiente para disparar a falha.
  • Substituição direta de EIP. Sem SEH, sem heap, sem exploração em múltiplos estágios. O endereço de retorno salvo é substituído diretamente.
  • Um caractere inválido extra. Além dos habituais \x00, \x0a e \x0d, o protocolo FTP introduz o \x40 (@) como caractere inválido porque ele interpreta a sintaxe usuário@servidor. Os alunos devem identificar isso durante a análise de caracteres inválidos.
  • Requer um ambiente Windows mais antigo. Diferente da maioria dos softwares legados que uso para ensinar, o War FTP Daemon 1.65 não pode ser executado no Windows moderno devido a mudanças na API Winsock. Ele requer Windows XP, o que adiciona um desafio prático de configuração e ensina aos alunos que o ambiente de laboratório é importante.



🔍 Contexto e software afetado

O War FTP Daemon é um servidor FTP para Windows originalmente escrito no final dos anos 1990. Ele escuta na porta TCP 21 e lida com comandos FTP padrão. A vulnerabilidade está no manipulador do comando USER, que processa o nome de usuário enviado por um cliente conectado usando sprintf sem validação de comprimento.

Principais detalhes técnicos:

  • Tipo de vulnerabilidade: Estouro de buffer baseado em pilha
Baixar ferramenta
  • Versão afetada: War FTP Daemon 1.65
  • Endpoint afetado: Comando FTP USER
  • Componente vulnerável: Manipulador do comando USER
  • Autenticação necessária: Não
  • Impacto: Execução remota de código



  • ⚠️ Sobre a vulnerabilidade

    O War FTP Daemon processa o comando USER passando o nome de usuário fornecido para sprintf, que o copia para um buffer de pilha de tamanho fixo sem verificar seu comprimento. Uma versão simplificada da lógica vulnerável se parece com isto:

    root@kitploit:~
    char buffer[256];
    
    sprintf(buffer, "%sCRLF", username);
    

    Enviar uma string suficientemente longa como argumento USER faz com que a cópia ultrapasse o final do buffer, corrompendo a pilha até que o endereço de retorno salvo seja sobrescrito. Quando a função retorna, a CPU carrega o valor controlado pelo atacante da pilha para EIP e salta para ele.




    💥 Disparando a falha

    A falha pode ser reproduzida enviando um argumento USER excessivamente longo via FTP. Nenhuma autenticação é necessária. Exemplo usando Python:

    root@kitploit:~
    import socket
    
    HOST = '127.0.0.1'
    PORT = 21
    
    payload = b"A" * 700
    
    s = socket.socket(socket.AF_INET, socket.SOCK_STREAM)
    s.connect((HOST, PORT))
    s.recv(1024)
    
    s.send(b"USER " + payload + b"\r\n")
    s.close()
    

    Quando executado sob um depurador, a falha mostra EIP sobrescrito com dados controlados pelo usuário:

    root@kitploit:~
    EIP = 41414141
    

    confirmando que o endereço de retorno salvo foi corrompido pelo estouro.




    💣 Exploração

    O objetivo deste repositório não é apenas demonstrar a falha, mas percorrer todo o processo de exploração passo a passo, desde o fuzzing até um shell reverso funcional.

    Para manter o README principal limpo, as notas detalhadas de exploração, scripts e passos do depurador estão colocados dentro da pasta Vulnerability 📂 deste repositório.

    Lá você encontrará o fluxo de trabalho completo usado para explorar este CVE, incluindo:

    • Fuzzing do comando USER para identificar a falha.
    • Descoberta do deslocamento para localizar a posição exata do EIP na pilha.
    • Análise de caracteres inválidos, incluindo o caractere \x40 específico do tratamento do USER no FTP.
    • Localização de um gadget JMP ESP em MFC42.dll.
    • Posicionamento e execução do shellcode.