CVE-2025-5196
Wing FTP Server Lua Admin Console privilégios desnecessários
- Publicado
- 26 de mai. de 2025
- Atualizado
- 28 de mai. de 2025
- Atribuindo CNA
- VulDB
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 61,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade foi encontrada no Wing FTP Server até a versão 7.4.3 e classificada como crítica. Esta vulnerabilidade afeta uma funcionalidade desconhecida do componente Lua Admin Console. A manipulação leva à execução com privilégios desnecessários. O ataque pode ser lançado remotamente. A complexidade do ataque é bastante alta. A exploração parece ser difícil. A atualização para a versão 7.4.4 é capaz de resolver este problema. Recomenda-se atualizar o componente afetado. O fornecedor explica: "[N]ão consideramos isso uma vulnerabilidade de segurança, porque o administrador do sistema no WingFTP tem permissões totais [...], mas você pode sugerir que o usuário execute o serviço WingFTP como Usuário Normal em vez de SYSTEM/Root, será mais seguro."
Fontes
1O Wing FTP Server fornece um console de script administrativo Lua acessível por meio de sua interface web. Administradores autenticados são capazes de executar código Lua arbitrário com sandboxing insuficiente. CVE-2025-5196
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.