
CrushFTP anterior a 11.3.7_60 es vulnerable a la Inyección HTML. El servidor basado en web tiene una funcionalidad donde los usuarios pueden compartir archivos; la funcionalidad refleja el nombre del archivo en un campo emailbody sin saneamientos, lo que conduce a una Inyección HTML.
CrushFTP anterior a 11.3.7_60 es vulnerable a Inyección de HTML. El servidor basado en web tiene una función donde los usuarios pueden compartir archivos; la función refleja el nombre del archivo en un campo de cuerpo de correo sin saneamiento, lo que provoca Inyección de HTML.
CWE-79 — Neutralización incorrecta de la entrada durante la generación de páginas web (Cross-site Scripting)
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N
El servidor basado en web de CrushFTP tiene una función donde los usuarios pueden compartir archivos; la función refleja el nombre del archivo en un campo de cuerpo de correo sin saneamiento, lo que provoca HTMLi. Si bien la función admite intencionadamente el uso limitado de código HTML, la falta de saneamiento hace que esta inyección sea no intencionada y presente un impacto bajo sobre la integridad.
test<h1>HACKED</h1>test.txt


Muntadhar M. Ahmed (almuntadhar0x01)