CVE-2025-63420
CrushFTP11 11.3.7_57 से पहले के संस्करण CrushFTP एडमिन पैनल (रिपोर्ट्स / "Who Created Folder") में संग्रहीत HTML इंजेक्शन के प्रति संवेदनशील हैं, जिससे एडमिन सत्रों में लगातार HTML निष्पादन संभव हो पाता है।
- प्रकाशित
- 7 नव॰ 2025
- अद्यतन
- 10 नव॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 19.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CrushFTP11 11.3.7_57 से पहले के संस्करण CrushFTP एडमिन पैनल (रिपोर्ट्स / "Who Created Folder") में संग्रहीत HTML इंजेक्शन के प्रति संवेदनशील हैं, जिससे एडमिन सत्रों में लगातार HTML निष्पादन संभव हो पाता है।
स्रोत
2CrushFTP11, संस्करण 11.3.7_57 से पहले, CrushFTP एडमिन पैनल (रिपोर्ट / "जिसने फोल्डर बनाया") में संग्रहीत HTML इंजेक्शन के लिए संवेदनशील है, जो एडमिन सत्रों में स्थायी HTML निष्पादन को सक्षम बनाता है।
प्रूफ-ऑफ-कॉन्सेप्ट CVE-2025-63420 के लिए: CrushFTP एडमिन पैनल रिपोर्ट्स में संग्रहीत HTML इंजेक्शन। इसमें पुनरुत्पादन चरण, CVSS स्कोरिंग, और प्रमाणित XSS परीक्षण के लिए पेलोड उदाहरण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।