Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-63420 — Prova de conceito para CVE-2025-63420: injeção de HTML armazenada nos Relatórios do Painel de Administração do CrushFTP. Inclui etapas de reprodução, pontuação CVSS e exemplos de payload para testes de XSS autenticado. | Kitploit
Ferramentas/GitHubGitHub/hossainshadat/cve-2025-63420
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubhossainshadat/cve-2025-63420

CVE-2025-63420

Prova de conceito para CVE-2025-63420: injeção de HTML armazenada nos Relatórios do Painel de Administração do CrushFTP. Inclui etapas de reprodução, pontuação CVSS e exemplos de payload para testes de XSS autenticado.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 8 mesesAinda não revisado

CVE-2025-63420

O CrushFTP11 anterior à versão 11.3.7_57 é vulnerável a injeção de HTML armazenada no Painel de Administração do CrushFTP (Relatórios / "Who Created Folder"), permitindo a execução persistente de HTML em sessões de administrador.

CWE

CWE-79 — Neutralização Incorreta de Entrada Durante a Geração de Páginas Web (Cross-site Scripting)

CVSS v3.1 Pontuação Base: 4.1 (Médio)

root@kitploit:~
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N

Resolvido em

Conforme observado no changelog do fornecedor ( https://crushftp.com/version11_build.html ), as versões 11.3.7_57 e posteriores não são afetadas.

_57: correção de URL de login e correção de expulsão de sessão, e uma pequena HTMLi para relatórios: CVE-2025-63420

Resumo

Uma vulnerabilidade de HTMLi armazenada no Painel de Administração do CrushFTP (Relatórios / 'Who Created Folder') permite que atacantes autenticados com permissões para criar pastas injetem códigos HTML maliciosos.

Passos para reproduzir

  1. Navegue para http://127.0.0.1:8080/
  2. Crie uma nova pasta com o seguinte payload:
root@kitploit:~
<h1>HACKED</h1>test

CriandoPasta1 CriandoPasta2

  1. Navegue para http://127.0.0.1:8080/WebInterface/admin/index.html, clique em "Reports" e selecione "Who Created Folder": SelecionandoRelatorio
  2. Clique em "Run Report"
  3. Aguarde o relatório carregar; após carregado, role para baixo e observe a HTMLi: XSS
  4. Por algumas razões de interface, talvez seja necessário criar 2 pastas com o mesmo payload para que a HTMLi apareça.
Baixar ferramenta