Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-63420 — Proof-of-concept für CVE-2025-63420: gespeicherte HTML-Injection in CrushFTP Admin Panel Reports. Enthält Reproduktionsschritte, CVSS-Bewertung und Payload-Beispiele für authentifiziertes XSS-Testing. | Kitploit
Tools/GitHubGitHub/hossainshadat/cve-2025-63420
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubhossainshadat/cve-2025-63420

CVE-2025-63420

Proof-of-concept für CVE-2025-63420: gespeicherte HTML-Injection in CrushFTP Admin Panel Reports. Enthält Reproduktionsschritte, CVSS-Bewertung und Payload-Beispiele für authentifiziertes XSS-Testing.

Repository anzeigen
vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-63420

CrushFTP11 vor 11.3.7_57 ist anfällig für gespeicherte HTML-Injection im CrushFTP Admin-Panel (Reports / "Who Created Folder"), was persistente HTML-Ausführung in Admin-Sitzungen ermöglicht.

CWE

CWE-79 — Unzureichende Neutralisierung von Eingaben während der Generierung von Webseiten (Cross-Site-Scripting)

CVSS v3.1 Basis-Score: 4.1 (Mittel)

root@kitploit:~
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N

Behoben in

Wie im Changelog des Anbieters vermerkt ( https://crushftp.com/version11_build.html ) sind Versionen 11.3.7_57 und höher nicht betroffen.

_57:login URL-Fix und Session-Kicking-Fix sowie eine geringfügige HTMLi für Reports: CVE-2025-63420

Zusammenfassung

Eine gespeicherte HTMLi-Schwachstelle im CrushFTP Admin-Panel (Reports / 'Who Created Folder') ermöglicht es authentifizierten Angreifern mit der Berechtigung, Ordner zu erstellen, bösartigen HTML-Code zu injizieren.

Schritte zur Reproduktion

  1. Navigieren Sie zu http://127.0.0.1:8080/
  2. Erstellen Sie einen neuen Ordner mit folgendem Payload:
root@kitploit:~
<h1>HACKED</h1>test

CreatingFolder1 CreatingFolder2

  1. Navigieren Sie zu http://127.0.0.1:8080/WebInterface/admin/index.html, klicken Sie auf "Reports" und wählen Sie "Who Created Folder": SelecitingReport
  2. Klicken Sie auf "Run Report"
  3. Warten Sie, bis der Report geladen ist. Scrollen Sie nach dem Laden des Reports nach unten und beobachten Sie die HTMLi: XSS
  4. Aus Gründen der Benutzeroberfläche kann es erforderlich sein, zwei Ordner mit demselben Payload zu erstellen, damit die HTMLi angezeigt wird.
Tool herunterladen