
CrushFTP11 の 11.3.7_57 より前のバージョンは、CrushFTP Admin パネル (レポート / 「フォルダを作成したユーザー」) において保存型 HTML インジェクションの脆弱性が存在し、管理者セッションでの永続的な HTML 実行を可能にします。
CrushFTP11 の 11.3.7_57 より前のバージョンは、CrushFTP 管理パネル(レポート / "Who Created Folder")において保存型 HTML インジェクションの影響を受け、管理者セッションで永続的な HTML 実行が可能になります。
CWE-79 — Improper Neutralization of Input During Web Page Generation (クロスサイトスクリプティング)
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N
ベンダーの変更履歴(https://crushftp.com/version11_build.html )に記載されている通り、バージョン 11.3.7_57 以降は影響を受けません。
_57:ログインURLの修正とセッションキックの修正、およびレポートに関する軽微なHTMLi: CVE-2025-63420
CrushFTP 管理パネル(レポート / "Who Created Folder")における保存型 HTMLi の脆弱性により、フォルダ作成権限を持つ認証済み攻撃者が悪意のある HTML コードを注入できるようになります。
<h1>HACKED</h1>test



Muntadhar M. Ahmed(almuntadhar0x01)