
CrushFTP11 avant 11.3.7_57 est vulnérable à une injection HTML stockée dans le panneau d'administration CrushFTP (Rapports / « Qui a créé le dossier »), permettant une exécution HTML persistante dans les sessions administrateur.
CrushFTP11 avant la version 11.3.7_57 est vulnérable à une injection HTML stockée dans le panneau d'administration CrushFTP (Rapports / "Who Created Folder"), permettant une exécution HTML persistante dans les sessions administrateur.
CWE-79 — Mauvaise neutralisation de l'entrée lors de la génération de pages Web (Cross-site Scripting)
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N
Comme indiqué dans le journal des modifications du fournisseur ( https://crushftp.com/version11_build.html ), les versions 11.3.7_57 et ultérieures ne sont pas concernées.
_57 : correction de l'URL de connexion et correction de l'expulsion de session, et une HTMLi mineure pour les rapports : CVE-2025-63420
Une vulnérabilité HTMLi stockée dans le panneau d'administration CrushFTP (Rapports / 'Who Created Folder') permet à des attaquants authentifiés disposant des autorisations de créer des dossiers d'injecter des codes HTML malveillants.
<h1>HACKED</h1>test



Muntadhar M. Ahmed (almuntadhar0x01)