Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-63420 — Preuve de concept pour CVE-2025-63420: injection HTML stockée dans les rapports du panneau d'administration CrushFTP. Comprend les étapes de reproduction, le score CVSS et des exemples de charge utile pour les tests XSS authentifiés. | Kitploit
Outils/GitHubGitHub/hossainshadat/cve-2025-63420
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubhossainshadat/cve-2025-63420

CVE-2025-63420

Preuve de concept pour CVE-2025-63420: injection HTML stockée dans les rapports du panneau d'administration CrushFTP. Comprend les étapes de reproduction, le score CVSS et des exemples de charge utile pour les tests XSS authentifiés.

Voir le dépôt
il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-63420

CrushFTP11 avant la version 11.3.7_57 est vulnérable à une injection HTML stockée dans le panneau d'administration CrushFTP (Rapports / "Who Created Folder"), permettant une exécution HTML persistante dans les sessions administrateur.

CWE

CWE-79 — Neutralisation incorrecte de l'entrée lors de la génération de pages Web (Cross-site Scripting)

Score de base CVSS v3.1 : 4.1 (Moyen)

root@kitploit:~
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N

Résolu dans

Comme indiqué dans le journal des modifications du fournisseur ( https://crushftp.com/version11_build.html ), les versions 11.3.7_57 et ultérieures ne sont pas affectées.

_57 : correction de l'URL de connexion et correction de l'expulsion de session, et une HTMLi mineure pour les rapports : CVE-2025-63420

Résumé

Une vulnérabilité HTMLi stockée dans le panneau d'administration CrushFTP (Rapports / 'Who Created Folder') permet à des attaquants authentifiés disposant des autorisations de création de dossiers d'injecter des codes HTML malveillants.

Étapes à reproduire

  1. Accédez à http://127.0.0.1:8080/
  2. Créez un nouveau dossier avec la charge utile suivante :
root@kitploit:~
<h1>HACKED</h1>test

CreatingFolder1 CreatingFolder2

  1. Accédez à http://127.0.0.1:8080/WebInterface/admin/index.html, cliquez sur "Reports" et sélectionnez "Who Created Folder" : SelecitingReport
  2. Cliquez sur "Run Report"
  3. Attendez que le rapport se charge, une fois chargé, faites défiler vers le bas et observez le HTMLi : XSS
  4. Pour certaines raisons d'interface utilisateur, vous voudrez peut-être créer 2 dossiers avec la même charge utile pour que le HTMLi s'affiche.
Télécharger l’outil