
Preuve de concept pour CVE-2025-63420: injection HTML stockée dans les rapports du panneau d'administration CrushFTP. Comprend les étapes de reproduction, le score CVSS et des exemples de charge utile pour les tests XSS authentifiés.
CrushFTP11 avant la version 11.3.7_57 est vulnérable à une injection HTML stockée dans le panneau d'administration CrushFTP (Rapports / "Who Created Folder"), permettant une exécution HTML persistante dans les sessions administrateur.
CWE-79 — Neutralisation incorrecte de l'entrée lors de la génération de pages Web (Cross-site Scripting)
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N
Comme indiqué dans le journal des modifications du fournisseur ( https://crushftp.com/version11_build.html ), les versions 11.3.7_57 et ultérieures ne sont pas affectées.
_57 : correction de l'URL de connexion et correction de l'expulsion de session, et une HTMLi mineure pour les rapports : CVE-2025-63420
Une vulnérabilité HTMLi stockée dans le panneau d'administration CrushFTP (Rapports / 'Who Created Folder') permet à des attaquants authentifiés disposant des autorisations de création de dossiers d'injecter des codes HTML malveillants.
<h1>HACKED</h1>test


