Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/hossainshadat/cve-2025-63420
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubhossainshadat/cve-2025-63420

CVE-2025-63420

Proof-of-concept per CVE-2025-63420: iniezione HTML persistente nel pannello di amministrazione di CrushFTP Reports. Include passaggi di riproduzione, punteggio CVSS ed esempi di payload per test XSS autenticati.

Vedi Repository
9 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-63420

CrushFTP11 precedente alla versione 11.3.7_57 è vulnerabile a un'iniezione HTML persistente nel Pannello di Amministrazione di CrushFTP (Report / "Who Created Folder"), consentendo l'esecuzione persistente di HTML nelle sessioni admin.

CWE

CWE-79 — Neutralizzazione Impropria dell'Input durante la Generazione di Pagine Web (Cross-site Scripting)

CVSS v3.1 Punteggio Base: 4.1 (Medio)

root@kitploit:~
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N

Risolto in

Come indicato nel changelog del fornitore ( https://crushftp.com/version11_build.html ) le versioni 11.3.7_57 e successive non sono affette.

_57:correzione URL login e correzione del kick della sessione, e una HTMLi minore per i report: CVE-2025-63420

Riepilogo

Una vulnerabilità di HTMLi persistente nel Pannello di Amministrazione di CrushFTP (Report / 'Who Created Folder') consente ad attaccanti autenticati con permessi di creare cartelle di iniettare codici HTML malevoli.

Passaggi per riprodurre

  1. Navigare su http://127.0.0.1:8080/
  2. Creare una nuova cartella con il seguente payload:
root@kitploit:~
<h1>HACKED</h1>test

CreatingFolder1 CreatingFolder2

  1. Navigare su http://127.0.0.1:8080/WebInterface/admin/index.html, cliccare su "Reports" e selezionare "Who Created Folder": SelecitingReport
  2. Cliccare su "Run Report"
  3. Attendere il caricamento del report, dopo averlo caricato scorrere verso il basso e osservare l'HTMLi: XSS
  4. Per alcuni motivi dell'interfaccia utente, potrebbe essere necessario creare 2 cartelle con lo stesso payload affinché l'HTMLi venga visualizzata.
Scarica lo strumento