Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-63419 — CrushFTP vor 11.3.7_60 ist anfällig für HTML-Injection. Der webbasierte Server verfügt über eine Funktion, mit der Benutzer Dateien teilen können; die Funktion übernimmt den Dateinamen ohne Bereinigung in ein E-Mail-Textfeld, was zu HTML-Injection führt. | Kitploit
Tools/GitHubGitHub/mmakingdom/cve-2025-63419
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPapers & ForschungLernen & Bildung
GitHubmmakingdom/cve-2025-63419

CVE-2025-63419

CrushFTP vor 11.3.7_60 ist anfällig für HTML-Injection. Der webbasierte Server verfügt über eine Funktion, mit der Benutzer Dateien teilen können; die Funktion übernimmt den Dateinamen ohne Bereinigung in ein E-Mail-Textfeld, was zu HTML-Injection führt.

Repository anzeigen
24vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-63419

CrushFTP vor 11.3.7_60 ist anfällig für HTML Injection. Der webbasierte Server verfügt über eine Funktion, mit der Benutzer Dateien teilen können. Die Funktion reflektiert den Dateinamen unverändert in ein emailbody-Feld ohne Sanitisierung, was zu HTML Injection führt.

CWE

CWE-79 — Fehlerhafte Neutralisierung von Eingaben bei der Webseitengenerierung (Cross-site Scripting)

CVSS v3.1 Basis-Score: 3.5 (Niedrig)

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N

Zusammenfassung

Der CrushFTP-Webserver verfügt über eine Funktion, mit der Benutzer Dateien teilen können. Die Funktion reflektiert den Dateinamen unverändert in ein emailbody-Feld ohne Sanitisierung, was zu HTMLi führt. Obwohl die Funktion absichtlich eine begrenzte Nutzung von HTML-Code unterstützt, macht das Fehlen einer Sanitisierung diese Injection unbeabsichtigt und hat eine geringe Auswirkung auf die Integrität.

Schritte zur Reproduktion

  1. Navigieren Sie zu http://127.0.0.1:8080/
  2. Wählen Sie eine Datei aus ( Falls keine Dateien vorhanden sind, muss ein Angreifer eine hochladen und dann mit den weiteren Schritten fortfahren )
  3. Klicken Sie auf „Rename“ und benennen Sie die Datei wie folgt um:
test<h1>HACKED</h1>test.txt

Rename Rename-2

  1. Wählen Sie die Datei aus
  2. Klicken Sie auf „Share“ und beobachten Sie die unbeabsichtigte HTMLi:

Share HTMLi

Danksagung

Muntadhar M. Ahmed (almuntadhar0x01)

Tool herunterladen