Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-63419 — CrushFTP prima della versione 11.3.7_60 è vulnerabile a HTML Injection. Il server basato sul Web ha una funzione che consente agli utenti di condividere file; la funzione riflette il nome del file in un campo emailbody senza sanificazioni, portando a HTML Injection. | Kitploit
Strumenti/GitHubGitHub/mmakingdom/cve-2025-63419
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPaper e RicercaApprendimento e Formazione
GitHubmmakingdom/cve-2025-63419

CVE-2025-63419

CrushFTP prima della versione 11.3.7_60 è vulnerabile a HTML Injection. Il server basato sul Web ha una funzione che consente agli utenti di condividere file; la funzione riflette il nome del file in un campo emailbody senza sanificazioni, portando a HTML Injection.

Vedi Repository
2410 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-63419

CrushFTP prima della versione 11.3.7_60 è vulnerabile a HTML Injection. Il server basato su Web ha una funzione che consente agli utenti di condividere file; tale funzione riflette il nome del file in un campo emailbody senza sanificazioni, portando a HTML Injection.

CWE

CWE-79 — Neutralizzazione impropria dell'input durante la generazione di pagine web (Cross-site Scripting)

CVSS v3.1 Punteggio Base: 3.5 (Basso)

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N

Riepilogo

Il server basato su Web di CrushFTP ha una funzione che consente agli utenti di condividere file; tale funzione riflette il nome del file in un campo emailbody senza sanificazioni, portando a HTMLi. Sebbene la funzione supporti intenzionalmente l'uso limitato di codice HTML, la mancanza di sanificazioni rende questa iniezione non intenzionale e comporta un basso impatto sull'integrità.

Passaggi per riprodurre

  1. Navigare su http://127.0.0.1:8080/
  2. Selezionare un file (nel caso non ci siano file, un attaccante deve caricarne uno e poi procedere con gli altri passaggi)
  3. Cliccare su "Rinomina" e rinominare il file in:
test<h1>HACKED</h1>test.txt

Rinomina Rinomina-2

  1. Selezionare il file
  2. Cliccare su "Condividi" e osservare l'HTMLi non intenzionale:

Condividi HTMLi

Crediti

Muntadhar M. Ahmed (almuntadhar0x01)

Scarica lo strumento