Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-63419 — CrushFTP vor 11.3.7_60 ist anfällig für HTML-Injection. Der webbasierte Server verfügt über eine Funktion, mit der Benutzer Dateien teilen können; die Funktion übernimmt den Dateinamen ohne Bereinigung in ein E-Mail-Textfeld, was zu HTML-Injection führt. | Kitploit
Tools/GitHubGitHub/mmakingdom/cve-2025-63419
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPapers & ForschungLernen & Bildung
GitHubmmakingdom/cve-2025-63419

CVE-2025-63419

CrushFTP vor 11.3.7_60 ist anfällig für HTML-Injection. Der webbasierte Server verfügt über eine Funktion, mit der Benutzer Dateien teilen können; die Funktion übernimmt den Dateinamen ohne Bereinigung in ein E-Mail-Textfeld, was zu HTML-Injection führt.

Repository anzeigen
21vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-63419

CrushFTP vor 11.3.7_60 ist anfällig für HTML Injection. Der webbasierte Server verfügt über eine Funktion, mit der Benutzer Dateien teilen können. Die Funktion reflektiert den Dateinamen unverändert in ein emailbody-Feld ohne Sanitisierung, was zu HTML Injection führt.

CWE

CWE-79 — Fehlerhafte Neutralisierung von Eingaben bei der Webseitengenerierung (Cross-site Scripting)

CVSS v3.1 Basis-Score: 3.5 (Niedrig)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N

Zusammenfassung

Der CrushFTP-Webserver verfügt über eine Funktion, mit der Benutzer Dateien teilen können. Die Funktion reflektiert den Dateinamen unverändert in ein emailbody-Feld ohne Sanitisierung, was zu HTMLi führt. Obwohl die Funktion absichtlich eine begrenzte Nutzung von HTML-Code unterstützt, macht das Fehlen einer Sanitisierung diese Injection unbeabsichtigt und hat eine geringe Auswirkung auf die Integrität.

Schritte zur Reproduktion

  1. Navigieren Sie zu http://127.0.0.1:8080/
  2. Wählen Sie eine Datei aus ( Falls keine Dateien vorhanden sind, muss ein Angreifer eine hochladen und dann mit den weiteren Schritten fortfahren )
  • Klicken Sie auf „Rename“ und benennen Sie die Datei wie folgt um:
  • root@kitploit:~
    test<h1>HACKED</h1>test.txt
    

    Rename Rename-2

    1. Wählen Sie die Datei aus
    2. Klicken Sie auf „Share“ und beobachten Sie die unbeabsichtigte HTMLi:

    Share HTMLi

    Danksagung

    Muntadhar M. Ahmed (almuntadhar0x01)

    Tool herunterladen