Vulnerabilidad en Wing FTP Server (CVE-2025-5196)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/05/2025
Última modificación:
02/07/2025
Descripción
Se ha detectado una vulnerabilidad en Wing FTP Server (hasta la versión 7.4.3), clasificada como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente Lua Admin Console. La manipulación provoca la ejecución con privilegios innecesarios. El ataque puede ejecutarse en remoto. Es un ataque de complejidad bastante alta. Parece difícil de explotar. Actualizar a la versión 7.4.4 puede solucionar este problema. Se recomienda actualizar el componente afectado. El proveedor explica: «No la consideramos una vulnerabilidad de seguridad, ya que el administrador del sistema en WingFTP tiene permisos completos [...], pero se puede sugerir al usuario que ejecute el servicio WingFTP como usuario normal en lugar de como usuario raíz del sistema; será más seguro».
Impacto
Puntuación base 4.0
7.50
Gravedad 4.0
ALTA
Puntuación base 3.x
6.60
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:wftpserver:wing_ftp_server:*:*:*:*:*:*:*:* | 7.4.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/Nouvexr/Wing-FTP-Server-7.4.4-RCE-Authenticated/blob/main/poc.txt
- https://vuldb.com/?ctiid_310279=
- https://vuldb.com/?id_310279=
- https://vuldb.com/?submit_584253=
- https://www.wftpserver.com/serverhistory.htm
- https://github.com/Nouvexr/Wing-FTP-Server-7.4.4-RCE-Authenticated/blob/main/poc.txt