Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-63419 — CrushFTP قبل الإصدار 11.3.7_60 معرض لثغرة HTML Injection. يحتوي الخادم المستند إلى الويب على ميزة تتيح للمستخدمين مشاركة الملفات، حيث تعكس هذه الميزة اسم الملف إلى حقل نص البريد الإلكتروني دون أي تطهير مما يؤدي إلى ثغرة HTML Injection. | Kitploit
أدوات/GitHubGitHub/mmakingdom/cve-2025-63419
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويبالأوراق والأبحاثالتعلم والتعليم
GitHubmmakingdom/cve-2025-63419

CVE-2025-63419

CrushFTP قبل الإصدار 11.3.7_60 معرض لثغرة HTML Injection. يحتوي الخادم المستند إلى الويب على ميزة تتيح للمستخدمين مشاركة الملفات، حيث تعكس هذه الميزة اسم الملف إلى حقل نص البريد الإلكتروني دون أي تطهير مما يؤدي إلى ثغرة HTML Injection.

عرض المستودع
21منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-63419

CrushFTP قبل الإصدار 11.3.7_60 معرض لثغرة حقن HTML. الخادم المستند إلى الويب يحتوي على ميزة تتيح للمستخدمين مشاركة الملفات، حيث تعكس الميزة اسم الملف إلى حقل نص البريد الإلكتروني دون أي تعقيم مما يؤدي إلى حقن HTML.

CWE

CWE-79 — تحييد غير صحيح للإدخال أثناء إنشاء صفحة الويب (Cross-site Scripting)

درجة CVSS v3.1 الأساسية: 3.5 (منخفضة)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N

ملخص

الخادم المستند إلى الويب CrushFTP يحتوي على ميزة تتيح للمستخدمين مشاركة الملفات، حيث تعكس الميزة اسم الملف إلى حقل نص البريد الإلكتروني دون أي تعقيم مما يؤدي إلى ثغرة حقن HTML. على الرغم من أن الميزة تدعم استخدام كود HTML محدود بشكل متعمد، إلا أن عدم وجود تعقيم يجعل هذا الحقن غير مقصود ويشكل تأثيرًا منخفضًا على التكامل.

خطوات إعادة الإنتاج

  1. انتقل إلى http://127.0.0.1:8080/
  2. حدد ملفًا (في حال عدم وجود ملفات، يجب على المهاجم رفع ملف ثم متابعة الخطوات الأخرى)
  3. انقر على "إعادة التسمية" وأعد تسمية الملف إلى:
root@kitploit:~
test<h1>HACKED</h1>test.txt

Rename Rename-2

  1. حدد الملف
  2. انقر على "مشاركة" ولاحظ ثغرة HTML غير المقصودة:

Share HTMLi

الإسناد

منتقدر مهدي أحمد (almuntadhar0x01)

تنزيل الأداة