CVE-2025-63420CVE-2025-63420是CrushFTP11中的一个存储型HTML注入漏洞。该漏洞存在于CrushFTP管理面板的Reports功能中的"Who Created Folder"模块。攻击者可以利用此漏洞在服务器端存储恶意HTML/JavaScript代码,当管理员访问相关报告功能时,这些恶意代码将在管理员会话中持久执行。由于攻击发生在管理员上下文中,攻击者可能窃取管理员凭据、劫持管理员会话或执行其他管理操作。该漏洞的CVSS评分为4.1,属于中等严重程度,需要低权限用户配合用户交互才能利用。
该漏洞是典型的存储型跨站脚本(XSS)漏洞,存在于CrushFTP11的管理界面Reports功能模块中。攻击者首先需要具备CrushFTP系统的低权限访问能力,然后通过"Who Created Folder"功能点注入恶意HTML或JavaScript代码。由于系统未对用户输入进行充分的HTML转义或内容安全策略(CSP)限制,恶意代码被永久存储在服务器端。当管理员后续访问该报告页面时,存储的恶意脚本会在管理员的浏览器上下文中执行。由于是管理员会话,恶意脚本可以执行特权操作,包括访问敏感管理功能、窃取会话Cookie或执行系统命令。此类存储型XSS漏洞的危害性在于其持久性,一旦注入成功,恶意代码会在所有访问该页面的用户浏览器中执行。