
CVE-2025-63420에 대한 개념 증명: CrushFTP 관리자 패널 보고서의 저장형 HTML 삽입. 재현 단계, CVSS 점수, 인증된 XSS 테스트를 위한 페이로드 예제 포함.
CrushFTP11 11.3.7_57 이전 버전은 CrushFTP 관리자 패널(Reports / "Who Created Folder")에서 저장형 HTML 삽입 취약점이 존재하며, 관리자 세션에서 지속적인 HTML 실행을 가능하게 합니다.
CWE-79 — 웹 페이지 생성 중 입력 값의 부적절한 중화 (크로스 사이트 스크립팅)
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N
공급업체 변경 로그( https://crushftp.com/version11_build.html )에 명시된 바와 같이, 버전 11.3.7_57 이상은 영향을 받지 않습니다.
_57: 로그인 URL 수정 및 세션 종료 수정, 그리고 보고서에 대한 경미한 HTMLi: CVE-2025-63420
CrushFTP 관리자 패널(Reports / 'Who Created Folder')에 저장형 HTMLi 취약점이 존재하여, 폴더를 생성할 권한이 있는 인증된 공격자가 악성 HTML 코드를 주입할 수 있습니다.
<h1>HACKED</h1>test


