
CrushFTP11 до версии 11.3.7_57 уязвим к хранимой HTML-инъекции в панели администратора CrushFTP (Reports / "Who Created Folder"), что позволяет выполнять постоянный HTML-код в сессиях администратора.
CrushFTP11 до версии 11.3.7_57 уязвим для инъекции сохраненного HTML в панели администратора CrushFTP (Reports / "Who Created Folder"), что позволяет выполнять постоянный HTML-код в сессиях администратора.
CWE-79 — Неправильная нейтрализация ввода при генерации веб-страницы (Межсайтовый скриптинг)
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N
Как указано в журнале изменений вендора ( https://crushftp.com/version11_build.html ), версии 11.3.7_57 и выше не подвержены уязвимости.
_57: исправление URL входа и исправление завершения сессии, а также незначительная HTMLi для отчетов: CVE-2025-63420
Уязвимость сохраненной HTMLi в панели администратора CrushFTP (Reports / 'Who Created Folder') позволяет аутентифицированным злоумышленникам с правами на создание папок внедрять вредоносный HTML-код.
<h1>HACKED</h1>test



Muntadhar M. Ahmed (almuntadhar0x01)