PT-2025-31982 · Unknown · Freefloat Ftp Server

CVE-2012-10030

·

Publicado

2013-01-03

·

Atualizado

2025-08-05

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas FreeFloat FTP Server (versões afetadas não especificadas)
Descrição O FreeFloat FTP Server contém múltiplas falhas críticas de projeto que permitem que atacantes remotos não autenticados façam upload de arquivos arbitrários para diretórios sensíveis do sistema. O servidor aceita credenciais vazias, define o acesso do usuário por padrão para a raiz da unidade C: e não impõe restrições quanto ao tipo de arquivo ou caminho de destino. Essas condições permitem que atacantes façam upload de payloads executáveis e arquivos .mof para locais como system32 e wbemmof, onde o Windows Management Instrumentation (WMI) processa e executa automaticamente. Isso resulta em execução remota de código com privilégios de nível SYSTEM, sem exigir interação do usuário. O Windows Management Instrumentation (WMI) é uma infraestrutura de gerenciamento para Windows que fornece uma maneira padronizada de acessar e gerenciar informações do sistema e realizar tarefas administrativas.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

Missing Authentication

Unrestricted File Upload

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-14628
CVE-2012-10030

Produtos afetados

Freefloat Ftp Server