
CrushFTP11 vor 11.3.7_57 ist anfällig für gespeicherte HTML-Injektion im CrushFTP Admin Panel (Reports / "Who Created Folder"), die eine persistente HTML-Ausführung in Admin-Sitzungen ermöglicht.
CrushFTP11 vor 11.3.7_57 ist anfällig für gespeicherte HTML-Injection im CrushFTP-Admin-Panel (Reports / „Who Created Folder“), was die dauerhafte HTML-Ausführung in Admin-Sitzungen ermöglicht.
CWE-79 — Unzureichende Neutralisierung von Eingaben während der Webseitengenerierung (Cross-site Scripting)
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N
Wie im Änderungsprotokoll des Anbieters ( https://crushftp.com/version11_build.html ) vermerkt, sind die Versionen 11.3.7_57 und höher nicht betroffen.
_57:Login-URL-Fix und Session-Kicking-Fix, und ein geringfügiges HTMLi für Berichte: CVE-2025-63420
Eine gespeicherte HTMLi-Schwachstelle im CrushFTP-Admin-Panel (Reports / „Who Created Folder“) ermöglicht es authentifizierten Angreifern mit Berechtigungen zum Erstellen von Ordnern, bösartige HTML-Codes zu injizieren.
<h1>HACKED</h1>test



Muntadhar M. Ahmed (almuntadhar0x01)