
Proof-of-concept per CVE-2025-63420: iniezione HTML persistente nel pannello di amministrazione di CrushFTP Reports. Include passaggi di riproduzione, punteggio CVSS ed esempi di payload per test XSS autenticati.
CrushFTP11 precedente alla versione 11.3.7_57 è vulnerabile a un'iniezione HTML persistente nel Pannello di Amministrazione di CrushFTP (Report / "Who Created Folder"), consentendo l'esecuzione persistente di HTML nelle sessioni admin.
CWE-79 — Neutralizzazione Impropria dell'Input durante la Generazione di Pagine Web (Cross-site Scripting)
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N
Come indicato nel changelog del fornitore ( https://crushftp.com/version11_build.html ) le versioni 11.3.7_57 e successive non sono affette.
_57:correzione URL login e correzione del kick della sessione, e una HTMLi minore per i report: CVE-2025-63420
Una vulnerabilità di HTMLi persistente nel Pannello di Amministrazione di CrushFTP (Report / 'Who Created Folder') consente ad attaccanti autenticati con permessi di creare cartelle di iniettare codici HTML malevoli.
<h1>HACKED</h1>test


