Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-63419 — CrushFTP avant 11.3.7_60 est vulnérable à l'injection HTML. Le serveur Web-Based dispose d'une fonctionnalité permettant aux utilisateurs de partager des fichiers, et cette fonctionnalité reflète le nom du fichier dans un champ emailbody sans aucune désinfection, ce qui entraîne une injection HTML. | Kitploit
Outils/GitHubGitHub/mmakingdom/cve-2025-63419
Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebArticles et RechercheApprentissage et Éducation
GitHubmmakingdom/cve-2025-63419

CVE-2025-63419

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

2il y a 8 moisPas encore vérifié

CrushFTP avant 11.3.7_60 est vulnérable à l'injection HTML. Le serveur Web-Based dispose d'une fonctionnalité permettant aux utilisateurs de partager des fichiers, et cette fonctionnalité reflète le nom du fichier dans un champ emailbody sans aucune désinfection, ce qui entraîne une injection HTML.

Partager

CVE-2025-63419

CrushFTP avant 11.3.7_60 est vulnérable à l'injection HTML. Le serveur web dispose d'une fonctionnalité permettant aux utilisateurs de partager des fichiers, qui reflète le nom du fichier dans un champ emailbody sans assainissement, conduisant à une injection HTML.

CWE

CWE-79 — Neutralisation incorrecte de l'entrée lors de la génération de pages Web (Cross-site Scripting)

Score de base CVSS v3.1 : 3,5 (Faible)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N

Résumé

Le serveur web CrushFTP dispose d'une fonctionnalité permettant aux utilisateurs de partager des fichiers, qui reflète le nom du fichier dans un champ emailbody sans assainissement, conduisant à une injection HTML. Bien que la fonctionnalité prenne intentionnellement en charge une utilisation limitée du code HTML, l'absence d'assainissement rend cette injection involontaire et a un faible impact sur l'intégrité.

Étapes pour reproduire

  1. Accédez à http://127.0.0.1:8080/
  2. Sélectionnez un fichier (Au cas où il n'y a aucun fichier, un attaquant doit en télécharger un puis procéder aux autres étapes)
  3. Cliquez sur "Renommer" et renommez le fichier en :
root@kitploit:~
test<h1>HACKED</h1>test.txt

Rename Rename-2

  1. Sélectionnez le fichier
  2. Cliquez sur "Partager" et observez l'injection HTML involontaire :

Share HTMLi

Crédit

Muntadhar M. Ahmed (almuntadhar0x01)

Télécharger l’outil