CVE-2025-5196
Wing FTP सर्वर Lua एडमिन कंसोल अनावश्यक विशेषाधिकार
- प्रकाशित
- 26 मई 2025
- अद्यतन
- 28 मई 2025
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 61.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Wing FTP Server 7.4.3 तक के संस्करण में एक भेद्यता पाई गई है, जिसे गंभीर (critical) के रूप में वर्गीकृत किया गया है। यह भेद्यता Lua Admin Console घटक की एक अज्ञात कार्यक्षमता को प्रभावित करती है। इस हेरफेर से अनावश्यक विशेषाधिकारों के साथ निष्पादन होता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। हमले की जटिलता काफी अधिक है। शोषण करना कठिन प्रतीत होता है। संस्करण 7.4.4 में अपग्रेड करने से यह समस्या हल हो सकती है। प्रभावित घटक को अपग्रेड करने की अनुशंसा की जाती है। विक्रेता बताते हैं: "[W]e do not consider it as a security vulnerability, because the system admin in WingFTP has full permissions [...], but you can suggest the user run WingFTP service as Normal User rather than SYSTEM/Root, it will be safer."
स्रोत
1- Wing-FTP-Server-7.4.4-RCE-Authenticatedएक्सप्लॉइट
Wing FTP Server अपने वेब इंटरफ़ेस के माध्यम से सुलभ एक प्रशासनिक Lua स्क्रिप्टिंग कंसोल प्रदान करता है। प्रमाणित प्रशासक अपर्याप्त सैंडबॉक्सिंग के साथ मनमाना Lua कोड निष्पादित करने में सक्षम हैं। CVE-2025-5196
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।