Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-63420 — CrushFTP11 до версии 11.3.7_57 уязвим к хранимой HTML-инъекции в панели администратора CrushFTP (Reports / "Who Created Folder"), что позволяет выполнять постоянный HTML-код в сессиях администратора. | Kitploit
Инструменты/GitHubGitHub/mmakingdom/cve-2025-63420
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubmmakingdom/cve-2025-63420

CVE-2025-63420

CrushFTP11 до версии 11.3.7_57 уязвим к хранимой HTML-инъекции в панели администратора CrushFTP (Reports / "Who Created Folder"), что позволяет выполнять постоянный HTML-код в сессиях администратора.

Репозиторий
19 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-63420

CrushFTP11 до версии 11.3.7_57 уязвим для инъекции сохраненного HTML в панели администратора CrushFTP (Reports / "Who Created Folder"), что позволяет выполнять постоянный HTML-код в сессиях администратора.

CWE

CWE-79 — Неправильная нейтрализация ввода при генерации веб-страницы (Межсайтовый скриптинг)

CVSS v3.1 Базовый счет: 4.1 (Средний)

root@kitploit:~
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N

Исправлено в

Как указано в журнале изменений вендора ( https://crushftp.com/version11_build.html ), версии 11.3.7_57 и выше не подвержены уязвимости.

_57: исправление URL входа и исправление завершения сессии, а также незначительная HTMLi для отчетов: CVE-2025-63420

Краткое описание

Уязвимость сохраненной HTMLi в панели администратора CrushFTP (Reports / 'Who Created Folder') позволяет аутентифицированным злоумышленникам с правами на создание папок внедрять вредоносный HTML-код.

Шаги для воспроизведения

  1. Перейдите по адресу http://127.0.0.1:8080/
  2. Создайте новую папку со следующим payload:
root@kitploit:~
<h1>HACKED</h1>test

CreatingFolder1 CreatingFolder2

  1. Перейдите по адресу http://127.0.0.1:8080/WebInterface/admin/index.html, нажмите «Reports» и выберите «Who Created Folder»: SelecitingReport
  2. Нажмите «Run Report»
  3. Дождитесь загрузки отчета; после загрузки прокрутите вниз и обратите внимание на HTMLi: XSS
  4. Из-за особенностей интерфейса, возможно, потребуется создать две папки с одинаковым payload, чтобы HTMLi отобразилась.

Автор

Muntadhar M. Ahmed (almuntadhar0x01)

Скачать инструмент