Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WS_FTP (CVE-2023-40044)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
27/09/2023
Última modificación:
31/10/2025

Descripción

En las versiones del servidor WS_FTP anteriores a la 8.7.4 y 8.8.2, un atacante previamente autenticado podría aprovechar una vulnerabilidad de deserialización de .NET en el módulo Ad Hoc Transfer para ejecutar comandos remotos en el sistema operativo subyacente del servidor WS_FTP.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:progress:ws_ftp_server:*:*:*:*:*:*:*:* 8.7.4 (excluyendo)
cpe:2.3:a:progress:ws_ftp_server:*:*:*:*:*:*:*:* 8.8 (incluyendo) 8.8.2 (excluyendo)