CVE-2025-31161 / CVE-2025-2825 的概念验证
此POC将利用身份验证绕过漏洞创建一个具有管理员级别权限的新用户账户。身份验证绕过需要CrushFTP服务器上现有用户的用户名(target_user)。默认设置为crushadmin
usage: cve-2025-31161.py [-h] [--target_host TARGET_HOST] [--port PORT] [--target_user TARGET_USER] [--new_user NEW_USER] [--password PASSWORD]
Exploit CVE-2025-2825
options:
-h, --help show this help message and exit
--target_host TARGET_HOST
Target host
--port PORT Target port
--target_user TARGET_USER
Target user
--new_user NEW_USER New user to create
--password PASSWORD Password for the new user
对于Immersive客户,您可以在平台的最新CVE部分找到实用的攻击和防御实验室。
关于此漏洞的更多详细信息,请参阅Attacker KB
https://attackerkb.com/topics/k0EgiL9Psz/cve-2025-2825/rapid7-analysis