
Уязвимость серверной инъекции шаблонов в CrushFTP во всех версиях до 10.7.1 и 11.1.0 на всех платформах позволяет неаутентифицированным удалённым злоумышленникам читать файлы из файловой системы за пределами VFS Sandbox, обходить аутентификацию для получения административного доступа и выполнять удалённый код на сервере.
Этот репозиторий представляет собой POC того, как злоумышленник может читать файлы из файловой системы.
Использование:
python exploit.py -u https://example.com -p /etc/passwd
