
إثبات المفهوم لـ CVE-2025-63420: حقن HTML مخزن في تقارير لوحة إدارة CrushFTP. يتضمن خطوات إعادة الإنتاج، وتسجيل CVSS، وأمثلة حمولات لاختبار XSS المصادق.
CrushFTP11 قبل الإصدار 11.3.7_57 عرضة لحقن HTML مخزّن في لوحة إدارة CrushFTP (التقارير / "Who Created Folder")، مما يتيح تنفيذ HTML مستمرًا في جلسات المسؤولين.
CWE-79 — عدم التحييد السليم للمدخلات أثناء توليد صفحة الويب (البرمجة النصية عبر المواقع)
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N
كما هو مذكور في سجل تغييرات البائع ( https://crushftp.com/version11_build.html ) الإصدارات 11.3.7_57 وما بعدها غير متأثرة.
_57: إصلاح رابط تسجيل الدخول وإصلاح قطع الجلسة، وثغرة HTMLi بسيطة في التقارير: CVE-2025-63420
تسمح ثغرة HTMLi مخزّنة في لوحة إدارة CrushFTP (التقارير / "Who Created Folder") للمهاجمين المصادَق عليهم والذين لديهم صلاحيات إنشاء المجلدات بحقن أكواد HTML خبيثة.
<h1>HACKED</h1>test


