Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-63419 — CrushFTP 11.3.7_60 이전 버전은 HTML 주입에 취약합니다. 웹 기반 서버에는 사용자가 파일을 공유할 수 있는 기능이 있으며, 이 기능은 파일 이름을 이메일 본문 필드에 그대로 반영하여 삭제(sanitization) 없이 HTML 주입이 발생합니다. | Kitploit
도구/GitHubGitHub/mmakingdom/cve-2025-63419
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPapers & ResearchLearning & Education
GitHubmmakingdom/cve-2025-63419

CVE-2025-63419

CrushFTP 11.3.7_60 이전 버전은 HTML 주입에 취약합니다. 웹 기반 서버에는 사용자가 파일을 공유할 수 있는 기능이 있으며, 이 기능은 파일 이름을 이메일 본문 필드에 그대로 반영하여 삭제(sanitization) 없이 HTML 주입이 발생합니다.

저장소 보기
219개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-63419

CrushFTP 11.3.7_60 이전 버전은 HTML Injection에 취약합니다. 웹 기반 서버에는 사용자가 파일을 공유할 수 있는 기능이 있으며, 이 기능은 파일 이름을 이메일 본문 필드에 반영하는데, 이때 적절한 검증이 이루어지지 않아 HTML Injection이 발생합니다.

CWE

CWE-79 — 웹 페이지 생성 중 입력의 부적절한 중화 (교차 사이트 스크립팅)

CVSS v3.1 기본 점수: 3.5 (낮음)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N

요약

CrushFTP 웹 기반 서버에는 사용자가 파일을 공유할 수 있는 기능이 있으며, 이 기능은 파일 이름을 이메일 본문 필드에 반영하는데, 이때 적절한 검증이 이루어지지 않아 HTMLi가 발생합니다. 이 기능은 의도적으로 제한된 HTML 코드 사용을 지원하지만, 검증 부족으로 인해 이 인젝션은 의도치 않은 것이며 낮은 무결성 영향을 미칩니다.

재현 단계

  1. http://127.0.0.1:8080/ 로 이동합니다.
  2. 파일을 선택합니다. (파일이 없는 경우 공격자는 파일을 업로드한 후 다른 단계를 진행해야 합니다.)
  3. "Rename"을 클릭하고 파일 이름을 다음으로 변경합니다:
root@kitploit:~
test<h1>HACKED</h1>test.txt

이름 변경 이름 변경-2

  1. 파일을 선택합니다.
  2. "공유"를 클릭하고 의도치 않은 HTMLi를 확인합니다:

공유 HTMLi

크레딧

Muntadhar M. Ahmed (almuntadhar0x01)

도구 다운로드