Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-4040-CrushFTP-File-Read-vulnerability — 用于CVE-2024-4040 CrushFTP文件读取漏洞的Python利用脚本,具备文件读取、管理员会话令牌获取以及漏洞检测功能。 | Kitploit
工具/GitHubGitHub/jakabakos/cve-2024-4040-crushftp-file-read-vulnerability
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试学习与教育
GitHubjakabakos/cve-2024-4040-crushftp-file-read-vulnerability

CVE-2024-4040-CrushFTP-File-Read-vulnerability

用于CVE-2024-4040 CrushFTP文件读取漏洞的Python利用脚本,具备文件读取、管理员会话令牌获取以及漏洞检测功能。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
52352年前尚未审核
分享

CVE-2024-4040: CrushFTP 文件读取漏洞

概述

2024年4月19日,一个影响 CrushFTP 10.7.1 和 11.1.0 以下版本以及旧版 9.x 版本的新零日漏洞被托管文件传输供应商 CrushFTP 披露给一个私人邮件列表。最初,供应商未分配 CVE,但随后第三方 CVE 编号机构(CNA)于 4 月 22 日发布了 CVE-2024-4040。

此利用脚本是为 vsociety 上的 CVE 分析而编写。

影响

据 Rapid7、CrowdStrike 报告,并已被添加到 CISA KEV,CVE-2024-4040 已在野外被积极利用。发现该问题的 Airbus CERT 于 4 月 23 日发布了概念验证代码。超过 5,200 个暴露在公共互联网上的 CrushFTP 实例可能面临风险。

修复版本

  • CrushFTP 10.7.1
  • CrushFTP 11.1.0

受影响的版本用户应立即更新以减轻与该漏洞相关的风险。

功能特点

  • 读取文件:允许你指定服务器上的文件路径进行读取。
  • 获取管理员会话:尝试从服务器检索管理员会话令牌。
  • 漏洞检查:检查 CrushFTP 实例是否易受此漏洞攻击。

前提条件

开始之前,请确保已安装以下内容:

  • Python 3.6 或更高版本
  • requests 库

你可以使用 pip 安装所需的 Python 库:

pip install requests

使用方法

要使用该脚本,你需要根据要实现的目标传递某些参数。以下是每个功能的使用说明:

一般用法

python exploit.py -t <target-url>

读取文件

python exploit.py -t <target-url> -r <path-to-file>

获取会话令牌

该脚本首先下载包含会话令牌的序列化 Java 文件 sessions.obj。

python exploit.py -t <target-url> -s

执行漏洞检查

python exploit.py -t <target-url> -c

免责声明

本利用脚本仅用于研究目的以及开发有效的防御技术。它不应用于任何恶意或未经授权的活动。脚本的作者和所有者不对因使用本软件而造成的任何误用或损害承担责任或义务。用户被敦促负责任地使用本软件,并仅遵守适用的法律法规。

下载工具