
CrushFTP 11.3.7_60 से पहले के संस्करण HTML Injection के प्रति संवेदनशील हैं। वेब-आधारित सर्वर में एक सुविधा है जहाँ उपयोगकर्ता फ़ाइलें साझा कर सकते हैं, यह सुविधा फ़ाइलनाम को बिना किसी सैनिटाइज़ेशन के ईमेलबॉडी फ़ील्ड में दर्शाती है जिससे HTML Injection होता है।
CrushFTP 11.3.7_60 से पहले के संस्करण HTML इंजेक्शन के प्रति संवेदनशील हैं। वेब-आधारित सर्वर में एक सुविधा है जहाँ उपयोगकर्ता फ़ाइलें साझा कर सकते हैं, यह सुविधा फ़ाइलनाम को किसी सैनिटाइज़ेशन के बिना ईमेलबॉडी फ़ील्ड में प्रतिबिंबित करती है, जिससे HTML इंजेक्शन होता है।
CWE-79 — वेब पेज निर्माण के दौरान इनपुट का अनुचित तटस्थीकरण (क्रॉस-साइट स्क्रिप्टिंग)
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N
CrushFTP वेब-आधारित सर्वर में एक सुविधा है जहाँ उपयोगकर्ता फ़ाइलें साझा कर सकते हैं, यह सुविधा फ़ाइलनाम को किसी सैनिटाइज़ेशन के बिना ईमेलबॉडी फ़ील्ड में प्रतिबिंबित करती है, जिससे HTMLi होता है। जबकि यह सुविधा जानबूझकर सीमित HTML कोड उपयोग का समर्थन करती है, सैनिटाइज़ेशन की कमी इस इंजेक्शन को अनजाने में बनाती है और कम अखंडता प्रभाव उत्पन्न करती है।
test<h1>HACKED</h1>test.txt


मुंतधर एम. अहमद (almuntadhar0x01)