
CrushFTP قبل الإصدار 11.3.7_60 معرض لثغرة HTML Injection. يحتوي الخادم المستند إلى الويب على ميزة تتيح للمستخدمين مشاركة الملفات، حيث تعكس هذه الميزة اسم الملف إلى حقل نص البريد الإلكتروني دون أي تطهير مما يؤدي إلى ثغرة HTML Injection.
CrushFTP قبل الإصدار 11.3.7_60 معرض لثغرة حقن HTML. الخادم المستند إلى الويب يحتوي على ميزة تتيح للمستخدمين مشاركة الملفات، حيث تعكس الميزة اسم الملف إلى حقل نص البريد الإلكتروني دون أي تعقيم مما يؤدي إلى حقن HTML.
CWE-79 — تحييد غير صحيح للإدخال أثناء إنشاء صفحة الويب (Cross-site Scripting)
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N
الخادم المستند إلى الويب CrushFTP يحتوي على ميزة تتيح للمستخدمين مشاركة الملفات، حيث تعكس الميزة اسم الملف إلى حقل نص البريد الإلكتروني دون أي تعقيم مما يؤدي إلى ثغرة حقن HTML. على الرغم من أن الميزة تدعم استخدام كود HTML محدود بشكل متعمد، إلا أن عدم وجود تعقيم يجعل هذا الحقن غير مقصود ويشكل تأثيرًا منخفضًا على التكامل.
test<h1>HACKED</h1>test.txt


منتقدر مهدي أحمد (almuntadhar0x01)