Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-63420 — CrushFTP11 vor 11.3.7_57 ist anfällig für gespeicherte HTML-Injektion im CrushFTP Admin Panel (Reports / "Who Created Folder"), die eine persistente HTML-Ausführung in Admin-Sitzungen ermöglicht. | Kitploit
Tools/GitHubGitHub/mmakingdom/cve-2025-63420
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubmmakingdom/cve-2025-63420

CVE-2025-63420

CrushFTP11 vor 11.3.7_57 ist anfällig für gespeicherte HTML-Injektion im CrushFTP Admin Panel (Reports / "Who Created Folder"), die eine persistente HTML-Ausführung in Admin-Sitzungen ermöglicht.

Repository anzeigen
1vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-63420

CrushFTP11 vor 11.3.7_57 ist anfällig für gespeicherte HTML-Injection im CrushFTP-Admin-Panel (Reports / „Who Created Folder“), was die dauerhafte HTML-Ausführung in Admin-Sitzungen ermöglicht.

CWE

CWE-79 — Unzureichende Neutralisierung von Eingaben während der Webseitengenerierung (Cross-site Scripting)

CVSS v3.1 Basis-Score: 4.1 (Mittel)

root@kitploit:~
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N

Behoben in

Wie im Änderungsprotokoll des Anbieters ( https://crushftp.com/version11_build.html ) vermerkt, sind die Versionen 11.3.7_57 und höher nicht betroffen.

_57:Login-URL-Fix und Session-Kicking-Fix, und ein geringfügiges HTMLi für Berichte: CVE-2025-63420

Zusammenfassung

Eine gespeicherte HTMLi-Schwachstelle im CrushFTP-Admin-Panel (Reports / „Who Created Folder“) ermöglicht es authentifizierten Angreifern mit Berechtigungen zum Erstellen von Ordnern, bösartige HTML-Codes zu injizieren.

Schritte zur Reproduktion

  1. Navigieren Sie zu http://127.0.0.1:8080/
  2. Erstellen Sie einen neuen Ordner mit dem folgenden Payload:
root@kitploit:~
<h1>HACKED</h1>test

CreatingFolder1 CreatingFolder2

  1. Navigieren Sie zu http://127.0.0.1:8080/WebInterface/admin/index.html, klicken Sie auf „Reports“ und wählen Sie „Who Created Folder“: SelecitingReport
  2. Klicken Sie auf „Run Report“
  3. Warten Sie, bis der Bericht geladen ist. Nachdem der Bericht geladen wurde, scrollen Sie nach unten und beobachten Sie die HTMLi: XSS
  4. Aus bestimmten UI-Gründen sollten Sie möglicherweise 2 Ordner mit demselben Payload erstellen, damit die HTMLi angezeigt wird.

Danksagung

Muntadhar M. Ahmed (almuntadhar0x01)

Tool herunterladen