Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-63420 — CrushFTP11 antes de 11.3.7_57 é vulnerável a injeção de HTML armazenada no Painel de Administração do CrushFTP (Reports / "Who Created Folder"), permitindo execução persistente de HTML em sessões de administrador. | Kitploit
Ferramentas/GitHubGitHub/mmakingdom/cve-2025-63420
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubmmakingdom/cve-2025-63420

CVE-2025-63420

CrushFTP11 antes de 11.3.7_57 é vulnerável a injeção de HTML armazenada no Painel de Administração do CrushFTP (Reports / "Who Created Folder"), permitindo execução persistente de HTML em sessões de administrador.

Ver Repositório
113há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-63420

O CrushFTP11 anterior à versão 11.3.7_57 é vulnerável à injeção de HTML armazenada no Painel Administrativo do CrushFTP (Reports / "Who Created Folder"), permitindo a execução persistente de HTML em sessões de administrador.

CWE

CWE-79 — Neutralização incorreta de entrada durante a geração de páginas web (Cross-site Scripting)

Pontuação Base CVSS v3.1: 4.1 (Média)

root@kitploit:~
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N

Resolvido em

Conforme observado no changelog do fornecedor ( https://crushftp.com/version11_build.html ), as versões 11.3.7_57 e posteriores não são afetadas.

_57:correção da URL de login e correção de derrubada de sessão, e um HTMLi menor para relatórios: CVE-2025-63420

Resumo

Uma vulnerabilidade de HTMLi armazenado no Painel Administrativo do CrushFTP (Reports / 'Who Created Folder') permite que atacantes autenticados com permissões para criar pastas injetem códigos HTML maliciosos.

Passos para reproduzir

  1. Navegue até http://127.0.0.1:8080/
  2. Crie uma nova pasta com o seguinte payload:
root@kitploit:~
<h1>HACKED</h1>test

CreatingFolder1 CreatingFolder2

  1. Navegue até http://127.0.0.1:8080/WebInterface/admin/index.html, clique em "Reports" e selecione "Who Created Folder": SelecitingReport
  2. Clique em "Run Report"
  3. Aguarde o relatório carregar e, depois de carregado, role para baixo e observe o HTMLi: XSS
  4. Por alguns motivos de interface, talvez você queira criar 2 pastas com o mesmo payload para que o HTMLi apareça.

Crédito

Muntadhar M. Ahmed (almuntadhar0x01)

Baixar ferramenta