Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-63420 — CrushFTP11 precedente alla versione 11.3.7_57 è vulnerabile a un'iniezione HTML persistente nel pannello di amministrazione di CrushFTP (Reports / "Who Created Folder"), consentendo l'esecuzione persistente di HTML nelle sessioni di amministrazione. | Kitploit
Strumenti/GitHubGitHub/mmakingdom/cve-2025-63420
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubmmakingdom/cve-2025-63420

CVE-2025-63420

CrushFTP11 precedente alla versione 11.3.7_57 è vulnerabile a un'iniezione HTML persistente nel pannello di amministrazione di CrushFTP (Reports / "Who Created Folder"), consentendo l'esecuzione persistente di HTML nelle sessioni di amministrazione.

Vedi Repository
11310 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-63420

CrushFTP11 prima della versione 11.3.7_57 è vulnerabile a un'iniezione HTML persistente nel pannello di amministrazione di CrushFTP (Reports / "Who Created Folder"), consentendo l'esecuzione persistente di HTML nelle sessioni di amministrazione.

CWE

CWE-79 — Neutralizzazione impropria dell'input durante la generazione di pagine web (Cross-site Scripting)

CVSS v3.1 Punteggio Base: 4.1 (Medio)

root@kitploit:~
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N

Risolto in

Come indicato nel changelog del fornitore ( https://crushftp.com/version11_build.html ), le versioni 11.3.7_57 e successive non sono interessate.

_57:correzione dell'URL di login e correzione dell'espulsione delle sessioni, e un HTMLi minore per i report: CVE-2025-63420

Riepilogo

Una vulnerabilità di HTMLi persistente nel pannello di amministrazione di CrushFTP (Reports / 'Who Created Folder') consente a utenti autenticati con i permessi per creare cartelle di iniettare codici HTML malevoli.

Passaggi per la riproduzione

  1. Vai su http://127.0.0.1:8080/
  2. Crea una nuova cartella con il seguente payload:
root@kitploit:~
<h1>HACKED</h1>test

CreatingFolder1 CreatingFolder2

  1. Vai su http://127.0.0.1:8080/WebInterface/admin/index.html, fai clic su "Reports" e seleziona "Who Created Folder": SelecitingReport
  2. Fai clic su "Run Report"
  3. Attendi il caricamento del report; dopo che il report è stato caricato, scorri verso il basso e osserva l'HTMLi: XSS
  4. Per alcuni motivi legati all'interfaccia, potresti dover creare 2 cartelle all'interno dello stesso payload affinché l'HTMLi venga mostrato.

Crediti

Muntadhar M. Ahmed (almuntadhar0x01)

Scarica lo strumento