Una vulnerabilità di iniezione di template lato server in CrushFTP, in tutte le versioni precedenti alla 10.7.1 e alla 11.1.0 su tutte le piattaforme, consente ad aggressori remoti non autenticati di leggere file dal filesystem al di fuori della VFS Sandbox, aggirare l'autenticazione per ottenere accesso amministrativo ed eseguire codice in remoto sul server.
Una vulnerabilità di server side template injection in CrushFTP in tutte le versioni precedenti alla 10.7.1 e 11.1.0 su tutte le piattaforme consente a utenti remoti non autenticati di leggere file dal filesystem al di fuori della VFS Sandbox, aggirare l'autenticazione per ottenere accesso amministrativo ed eseguire codice remoto sul server. Utilizzo
python poc -u https://example.com -p /path/to/file.txt