
Готовая сборка CrushFTP 10.8.0 для авторизованного тестирования на проникновение CVE-2025-31161.
[!CAUTION] Это намеренно уязвимая сборка приложения. Только для авторизованного тестирования безопасности и исследований. Не разворачивайте на производственных системах и не открывайте доступ из ненадёжных сетей.
Релизный артефакт CrushFTP10_10.8.0_4.zip содержит полное приложение CrushFTP 10.8.0 build 4, извлечённое из Docker-образа
netlah/crushftp:10.8.0_4.
| File/Directory | Description |
|---|---|
CrushFTP.jar | Основное приложение (содержит уязвимый ServerSessionHTTP.java) |
CrushFTP.exe | Обёртка службы Windows |
plugins/ | BouncyCastle, Derby, SSH и другие библиотеки времени выполнения |
WebInterface/ | Веб-интерфейс и CrushTunnel.jar |
users/ | Шаблон каталога пользователя по умолчанию |
Java не входит в комплект. Сопутствующая роль Ludus (rufflabs/ludus_crushftp_cve-2025-31161) автоматически выполняет подготовку JDK.
Source: Docker Hub netlah/crushftp:10.8.0_4
Image: sha256:d6eca9c6a3a9d09debde37590ce91b3b1f8bb7587368639cc847487515e67d03
Build Date: 2024-06-27 01:52:22 UTC
Version: CrushFTP 10.8.0 build 4
Java: Temurin JDK 17.0.11+9 (build-time; not bundled)
Если вы не используете Ludus, вы можете настроить это вручную:
# Download the release asset
wget https://github.com/rufflabs/crushftp_cve-2025-31161/releases/download/v10.8.0_4/CrushFTP10_10.8.0_4.zip
# Extract
unzip CrushFTP10_10.8.0_4.zip -d /opt/crushftp
cd /opt/crushftp
# Create admin user
java -jar CrushFTP.jar -a crushadmin Password123
# Start
java -Xmx512m -jar CrushFTP.jar -d
Требуется JDK 17+. Веб-интерфейс прослушивает порты :8080 (HTTP) и :443 (HTTPS).
Программное обеспечение CrushFTP является проприетарным и принадлежит CrushFTP LLC. Этот репозиторий содержит конкретную сборку для исследовательских целей в области безопасности в рамках добросовестного использования. Лицензия на производственное использование CrushFTP не предоставляется. Посетите crushftp.com для получения коммерческой лицензии.
| Field | Value |
|---|
| CVE | CVE-2025-31161 |
| CVSS | 9.8 Критический |
| CWE | CWE-305 |
| Затронуты | CrushFTP 10.0.0–10.8.3, 11.0.0–11.3.0 |
| Исправлено | 10.8.4, 11.3.1 |
| Вектор | Неаутентифицированный обход аутентификации через некорректный заголовок Authorization AWS4-HMAC-SHA256 |