FTPサーバ「WingFTP」に深刻な脆弱性 - アップデートで修正
Wing FTP Softwareが提供しているFTPサーバソフトウェア「Wing FTP Server」に深刻な脆弱性が明らかとなった。5月にリリースされたアップデートで修正されている。
「同7.4.3」および以前のバージョンにおいて、アノニマスユーザーにアクセスを許可している場合、認証を必要とすることなく任意のコードが実行可能となるコードインジェクションの脆弱性「CVE-2025-47812」が明らかとなった。
ユーザー名の処理に不備があり、セッションファイルへ任意のコードを挿入することで、ログイン後に遷移するページでコードの実行が可能となる。共通脆弱性評価システム「CVSSv4.0」のベーススコアは、最高値である「10.0」と評価されている。
現地時間2025年5月10日にセキュリティ研究者が発見、同月12日にWing FTP Softwareへ報告した。
Wing FTP Softwareでは、現地時間2025年5月14日に脆弱性を修正した「同7.4.4」をリリース。最新版へアップデートするよう呼びかけている。
発見した研究者は、同ソフトウェアをLinux環境ではroot権限、Windows環境ではSYSTEM権限で稼働させるケースが多いと指摘。システムを乗っ取られるおそれがあるとして注意を呼びかけている。
(Security NEXT - 2025/07/08 )
ツイート
関連リンク
PR
関連記事
オープンデータに調査回答者のメアド、削除し忘れ - 横浜市
米当局、「Zimbra」の脆弱性に注意喚起 - 軍関係狙うゼロデイ攻撃も
「AWS Client VPN」に権限昇格の脆弱性 - macOS版のみ影響
IBMのアクセス管理製品に深刻な脆弱性 - アップデートを提供
「Nagios Log Server」に複数脆弱性 - 3月の更新で修正
「Chrome」にアップデート、脆弱性3件を修正
知財センターのセミナー案内メールで送信ミス - 山口大
ランサム被害でシステム障害、生産に大きな影響なし - 美濃工業
顧客リストを訪問先に置き忘れ、匿名の指摘で発覚 - 常陽銀
「Unity」ランタイムに脆弱性 - 利用アプリは要再ビルド