CVE-2025-5196

A vulnerability has been found in Wing FTP Server up to 7.4.3 and classified as critical. Affected by this vulnerability is an unknown functionality of the component Lua Admin Console. The manipulation leads to execution with unnecessary privileges. The attack can be launched remotely. The complexity of an attack is rather high. The exploitation appears to be difficult. Upgrading to version 7.4.4 is able to address this issue. It is recommended to upgrade the affected component. The vendor explains: "[W]e do not consider it as a security vulnerability, because the system admin in WingFTP has full permissions [...], but you can suggest the user run WingFTP service as Normal User rather than SYSTEM/Root, it will be safer."
Configurations

No configuration.

History

28 May 2025, 18:15

Type Values Removed Values Added
References () https://github.com/Nouvexr/Wing-FTP-Server-7.4.4-RCE-Authenticated/blob/main/poc.txt - () https://github.com/Nouvexr/Wing-FTP-Server-7.4.4-RCE-Authenticated/blob/main/poc.txt -

28 May 2025, 15:01

Type Values Removed Values Added
Summary
  • (es) Se ha detectado una vulnerabilidad en Wing FTP Server (hasta la versión 7.4.3), clasificada como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente Lua Admin Console. La manipulación provoca la ejecución con privilegios innecesarios. El ataque puede ejecutarse en remoto. Es un ataque de complejidad bastante alta. Parece difícil de explotar. Actualizar a la versión 7.4.4 puede solucionar este problema. Se recomienda actualizar el componente afectado. El proveedor explica: «No la consideramos una vulnerabilidad de seguridad, ya que el administrador del sistema en WingFTP tiene permisos completos [...], pero se puede sugerir al usuario que ejecute el servicio WingFTP como usuario normal en lugar de como usuario raíz del sistema; será más seguro».

26 May 2025, 14:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-05-26 14:15

Updated : 2025-05-28 18:15


NVD link : CVE-2025-5196

Mitre link : CVE-2025-5196

CVE.ORG link : CVE-2025-5196


JSON object : View

Products Affected

No product.

CWE
CWE-250

Execution with Unnecessary Privileges