Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FreeFloat FTP Server (CVE-2012-10030)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
05/08/2025
Última modificación:
03/09/2025

Descripción

FreeFloat FTP Server presenta múltiples fallos de diseño críticos que permiten a atacantes remotos no autenticados cargar archivos arbitrarios en directorios sensibles del sistema. El servidor acepta credenciales vacías, establece el acceso de usuario a la raíz de la unidad C:\ y no impone restricciones sobre el tipo de archivo ni la ruta de destino. Estas condiciones permiten a los atacantes cargar cargas ejecutables y archivos .mof en ubicaciones como system32 y wbem\mof, donde Windows Management Instrumentation (WMI) los procesa y ejecuta automáticamente. Esto resulta en la ejecución remota de código con privilegios de nivel SYSTEM, sin necesidad de la interacción del usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:freefloat:freefloat_ftp_server:1.0:*:*:*:*:*:*:*