CVE-2025-63420
中公開済み
CrushFTP11 の 11.3.7_57 より前のバージョンは、CrushFTP 管理パネル(レポート /「フォルダを作成したユーザー」)における保存型 HTML インジェクションに対して脆弱であり、管理者セッションでの永続的な HTML 実行を可能にします。
- 公開済み
- 2025/11/07
- 更新済み
- 2025/11/10
- CNA の割り当て
- mitre
- 観察された証拠
- 2026/08/06
プライマリ CVSS
4.1/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N0.3%
低 · 今後 30 日間
- パーセンタイル
- 19.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
CrushFTP11 の 11.3.7_57 より前のバージョンは、CrushFTP 管理パネル(レポート /「フォルダを作成したユーザー」)における保存型 HTML インジェクションに対して脆弱であり、管理者セッションでの永続的な HTML 実行を可能にします。
ソース
2CrushFTP11 の 11.3.7_57 より前のバージョンは、CrushFTP Admin パネル (レポート / 「フォルダを作成したユーザー」) において保存型 HTML インジェクションの脆弱性が存在し、管理者セッションでの永続的な HTML 実行を可能にします。
CVE-2025-63420の概念実証:CrushFTP管理パネルのレポートにおける保存型HTMLインジェクション。再現手順、CVSSスコアリング、認証済みXSSテスト用のペイロード例を含みます。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。