
Proof-of-concept für CVE-2025-63420: gespeicherte HTML-Injection in CrushFTP Admin Panel Reports. Enthält Reproduktionsschritte, CVSS-Bewertung und Payload-Beispiele für authentifiziertes XSS-Testing.
CrushFTP11 vor 11.3.7_57 ist anfällig für gespeicherte HTML-Injection im CrushFTP Admin-Panel (Reports / "Who Created Folder"), was persistente HTML-Ausführung in Admin-Sitzungen ermöglicht.
CWE-79 — Unzureichende Neutralisierung von Eingaben während der Generierung von Webseiten (Cross-Site-Scripting)
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N
Wie im Changelog des Anbieters vermerkt ( https://crushftp.com/version11_build.html ) sind Versionen 11.3.7_57 und höher nicht betroffen.
_57:login URL-Fix und Session-Kicking-Fix sowie eine geringfügige HTMLi für Reports: CVE-2025-63420
Eine gespeicherte HTMLi-Schwachstelle im CrushFTP Admin-Panel (Reports / 'Who Created Folder') ermöglicht es authentifizierten Angreifern mit der Berechtigung, Ordner zu erstellen, bösartigen HTML-Code zu injizieren.
<h1>HACKED</h1>test


