Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-63419 — CrushFTP anterior a 11.3.7_60 es vulnerable a la Inyección HTML. El servidor basado en web tiene una funcionalidad donde los usuarios pueden compartir archivos; la funcionalidad refleja el nombre del archivo en un campo emailbody sin saneamientos, lo que conduce a una Inyección HTML. | Kitploit
Herramientas/GitHubGitHub/mmakingdom/cve-2025-63419
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPapers e InvestigaciónAprendizaje y Educación
GitHubmmakingdom/cve-2025-63419

CVE-2025-63419

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

CrushFTP anterior a 11.3.7_60 es vulnerable a la Inyección HTML. El servidor basado en web tiene una funcionalidad donde los usuarios pueden compartir archivos; la funcionalidad refleja el nombre del archivo en un campo emailbody sin saneamientos, lo que conduce a una Inyección HTML.

2hace 8 mesesAún no revisado
Compartir

CVE-2025-63419

CrushFTP anterior a 11.3.7_60 es vulnerable a Inyección de HTML. El servidor basado en web tiene una función donde los usuarios pueden compartir archivos; la función refleja el nombre del archivo en un campo de cuerpo de correo sin saneamiento, lo que provoca Inyección de HTML.

CWE

CWE-79 — Neutralización incorrecta de la entrada durante la generación de páginas web (Cross-site Scripting)

Puntuación base CVSS v3.1: 3.5 (Baja)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N

Resumen

El servidor basado en web de CrushFTP tiene una función donde los usuarios pueden compartir archivos; la función refleja el nombre del archivo en un campo de cuerpo de correo sin saneamiento, lo que provoca HTMLi. Si bien la función admite intencionadamente el uso limitado de código HTML, la falta de saneamiento hace que esta inyección sea no intencionada y presente un impacto bajo sobre la integridad.

Pasos para reproducir

  1. Navegue a http://127.0.0.1:8080/
  2. Seleccione un archivo (por si acaso no hay archivos, un atacante debe subir uno y luego continuar con los demás pasos)
  3. Haga clic en "Rename" y renombre el archivo a:
root@kitploit:~
test<h1>HACKED</h1>test.txt

Rename Rename-2

  1. Seleccione el archivo
  2. Haga clic en "Share" y observe el HTMLi no intencionado:

Share HTMLi

Créditos

Muntadhar M. Ahmed (almuntadhar0x01)

Descargar herramienta