CrushFTP11 11.3.7_57 之前版本存在存储型 HTML 注入漏洞,位于 CrushFTP 管理面板(报表 / "Who Created Folder"),可在管理员会话中实现持久化 HTML 执行。
CWE-79 — 输入在网页生成过程中未正确中和(跨站脚本)
AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N
根据厂商变更日志( https://crushftp.com/version11_build.html ),11.3.7_57 及更高版本不受影响。
_57:登录 URL 修复和会话踢出修复,以及一个报表的轻微 HTMLi:CVE-2025-63420
CrushFTP 管理面板(报表 / 'Who Created Folder')中存在一个存储型 HTMLi 漏洞,允许具有创建文件夹权限的已认证攻击者注入恶意 HTML 代码。
<h1>HACKED</h1>test


