
ثغرة حقن القوالب من جانب الخادم في CrushFTP في جميع الإصدارات السابقة للإصدار 10.7.1 و11.1.0 على جميع المنصات تسمح للمهاجمين عن بُعد غير المصادقين بقراءة الملفات من نظام الملفات خارج صندوق الرمل VFS، وتجاوز المصادقة للحصول على وصول إداري، وتنفيذ أكواد برمجية عن بُعد على الخادم.
ثغرة حقن القوالب من جانب الخادم (Server Side Template Injection) في CrushFTP في جميع الإصدارات قبل 10.7.1 و11.1.0 على جميع المنصات تسمح للمهاجمين عن بُعد دون مصادقة بقراءة الملفات من نظام الملفات خارج بيئة VFS Sandbox، وتجاوز المصادقة للحصول على صلاحيات إدارية، وتنفيذ أوامر برمجية عن بُعد على الخادم. الاستخدام
python poc -u https://example.com -p /path/to/file.txt