
Exploit multi-threaded para bypass de autenticação do CrushFTP (CVE-2025-54309) com implementação de condição de corrida, geração de payload XML e criação de usuário admin para testes de penetração autorizados.
Esta é uma versão aprimorada da POC do exploit originalmente criada por watchtowrlabs : https://github.com/watchtowrlabs/watchTowr-vs-CrushFTP-Authentication-Bypass-CVE-2025-54309 (um grande agradecimento a eles!!)
Este exploit destina-se a fins de pesquisa e educação, e a vulnerabilidade mencionada já foi corrigida pela CrushFTP.
Esta versão do exploit pode adicionar um usuário administrativo à instância CrushFTP, além de verificar também os usuários existentes.
Key Features:
O script implementa o padrão de ataque exato descoberto pela rede de honeypot da Watchtowr e deve funcionar contra instâncias CrushFTP vulneráveis (versões 10 anteriores a 10.8.5 e 11 anteriores a 11.3.4_23) em ambiente autorizado. Importante: Este script é projetado exclusivamente para testes de penetração autorizados em ambientes controlados, como laboratórios HackTheBox ou instâncias autorizadas. A condição de corrida requer múltiplas tentativas em threads para ter sucesso, então você pode precisar executá-lo várias vezes ou ajustar o número de threads com base na capacidade de resposta do seu alvo.
# Basic usage
python3 exploit.py https://your-crushftp-target:8443
# Custom username/password
python3 exploit.py https://your-crushftp-target:8443 -u myhtbuser -p MyPassword123
# With verification
python3 exploit.py https://your-crushftp-target:8443 --verify
# Adjust threading for better success rate
python3 exploit.py https://your-crushftp-target:8443 -t 100 -i 200
