
Доказательство концепции для CVE-2025-63420: хранимая HTML-инъекция в панели администратора CrushFTP (отчёты). Включает шаги воспроизведения, оценку CVSS и примеры полезных нагрузок для аутентифицированного XSS-тестирования.
CrushFTP11 версии ниже 11.3.7_57 уязвим к сохранённой HTML-инъекции в панели администратора CrushFTP (Отчёты / «Кто создал папку»), что позволяет выполнять постоянный HTML-код в сессиях администраторов.
CWE-79 — Неправильная нейтрализация входных данных при генерации веб-страниц (межсайтовый скриптинг)
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N
Как указано в журнале изменений вендора ( https://crushftp.com/version11_build.html ), версии 11.3.7_57 и новее не подвержены уязвимости.
_57: исправление URL входа и исправление завершения сессии, а также незначительная HTMLi для отчётов: CVE-2025-63420
Уязвимость сохранённой HTMLi в панели администратора CrushFTP (Отчёты / «Кто создал папку») позволяет аутентифицированным злоумышленникам с правами на создание папок внедрять вредоносный HTML-код.
<h1>HACKED</h1>test


