CVE-2025-5196
Wing FTP Server Lua Admin Console privilèges inutiles
- Publié
- 26 mai 2025
- Mise à jour
- 28 mai 2025
- Attribution de CNA
- VulDB
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 61,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité a été trouvée dans Wing FTP Server jusqu'à la version 7.4.3 et classée comme critique. Cette vulnérabilité affecte une fonctionnalité inconnue du composant Lua Admin Console. La manipulation conduit à une exécution avec des privilèges inutiles. L'attaque peut être lancée à distance. La complexité d'une attaque est plutôt élevée. L'exploitation semble difficile. La mise à niveau vers la version 7.4.4 est en mesure de résoudre ce problème. Il est recommandé de mettre à niveau le composant concerné. Le fournisseur explique : « [N]ous ne considérons pas cela comme une vulnérabilité de sécurité, car l'administrateur système dans WingFTP dispose de toutes les permissions [...], mais vous pouvez suggérer à l'utilisateur d'exécuter le service WingFTP en tant qu'utilisateur normal plutôt qu'en tant que SYSTEM/Root, ce sera plus sûr. »
Sources
1Wing FTP Server fournit une console de script Lua administrative accessible via son interface web. Les administrateurs authentifiés sont capables d'exécuter du code Lua arbitraire avec un sandboxing insuffisant. CVE-2025-5196
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.