2024年4月19日,一个影响 CrushFTP 10.7.1 和 11.1.0 以下版本以及旧版 9.x 版本的新零日漏洞被托管文件传输供应商 CrushFTP 披露给一个私人邮件列表。最初,供应商未分配 CVE,但随后第三方 CVE 编号机构(CNA)于 4 月 22 日发布了 CVE-2024-4040。
此利用脚本是为 vsociety 上的 CVE 分析而编写。
据 Rapid7、CrowdStrike 报告,并已被添加到 CISA KEV,CVE-2024-4040 已在野外被积极利用。发现该问题的 Airbus CERT 于 4 月 23 日发布了概念验证代码。超过 5,200 个暴露在公共互联网上的 CrushFTP 实例可能面临风险。
受影响的版本用户应立即更新以减轻与该漏洞相关的风险。
开始之前,请确保已安装以下内容:
requests 库你可以使用 pip 安装所需的 Python 库:
pip install requests
要使用该脚本,你需要根据要实现的目标传递某些参数。以下是每个功能的使用说明:
python exploit.py -t <target-url>
python exploit.py -t <target-url> -r <path-to-file>
该脚本首先下载包含会话令牌的序列化 Java 文件 sessions.obj。
python exploit.py -t <target-url> -s
python exploit.py -t <target-url> -c
本利用脚本仅用于研究目的以及开发有效的防御技术。它不应用于任何恶意或未经授权的活动。脚本的作者和所有者不对因使用本软件而造成的任何误用或损害承担责任或义务。用户被敦促负责任地使用本软件,并仅遵守适用的法律法规。