Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-63419 — CrushFTP до версии 11.3.7_60 уязвим к HTML-инъекциям. Веб-сервер имеет функцию, позволяющую пользователям обмениваться файлами; эта функция отражает имя файла в поле тела письма без какой-либо санитизации, что приводит к HTML-инъекции. | Kitploit
Инструменты/GitHubGitHub/mmakingdom/cve-2025-63419
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubmmakingdom/cve-2025-63419

CVE-2025-63419

CrushFTP до версии 11.3.7_60 уязвим к HTML-инъекциям. Веб-сервер имеет функцию, позволяющую пользователям обмениваться файлами; эта функция отражает имя файла в поле тела письма без какой-либо санитизации, что приводит к HTML-инъекции.

Репозиторий
219 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-63419

CrushFTP до версии 11.3.7_60 подвержен HTML-инъекции. Веб-сервер имеет функцию, позволяющую пользователям обмениваться файлами; функция отражает имя файла в поле emailbody без санитизации, что приводит к HTML-инъекции.

CWE

CWE-79 — Некорректная нейтрализация входных данных при генерации веб-страницы (межсайтовый скриптинг)

CVSS v3.1 Базовый балл: 3.5 (Низкий)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N

Сводка

Веб-сервер CrushFTP имеет функцию, позволяющую пользователям обмениваться файлами. Эта функция отражает имя файла в поле emailbody без санитизации, что приводит к HTML-инъекции. Хотя функция намеренно поддерживает ограниченное использование HTML-кода, отсутствие санитизации делает эту инъекцию непреднамеренной и оказывает низкое влияние на целостность.

Шаги для воспроизведения

  1. Перейдите на http://127.0.0.1:8080/
  2. Выберите файл (на случай, если файлов нет, атакующий должен загрузить один, а затем перейти к остальным шагам)
  3. Нажмите «Rename» и переименуйте файл в:
root@kitploit:~
test<h1>HACKED</h1>test.txt

Rename Rename-2

  1. Выберите файл
  2. Нажмите «Share» и обратите внимание на непреднамеренную HTML-инъекцию:

Share HTMLi

Автор

Muntadhar M. Ahmed (almuntadhar0x01)

Скачать инструмент