PT-2025-46529 · X Lite · X-Lite
CVE-2025-12121
·
Publicado
2025-11-11
·
Atualizado
2025-11-25
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Versões do Lite XL 2.1.8 e anteriores
Descrição
O Lite XL é um editor de texto leve e multiplataforma escrito em Lua e C, projetado para extensibilidade via plugins e módulos específicos do projeto. O aplicativo executa módulos Lua de nível de projeto e o arquivo de configuração do usuário diretamente sem restrições. Existe uma falha na função
system.exec, que permite a execução arbitrária de comandos através da construção de comandos de shell sem sanitização. Esta função é utilizada na abertura do diretório do projeto (core.lua), na manipulação de arquivos via arrastar e soltar (rootview.lua) e no comando "abrir no sistema" no plugin treeview (treeview.lua). Se um atacante puder influenciar a entrada para system.exec, ele poderá executar comandos arbitrários com os privilégios do processo do Lite XL.Recomendações
Versões anteriores à 2.1.8 devem ser atualizadas.
Como solução temporária, considere desativar a função
system.exec até que uma correção esteja disponível.
Restrinja o acesso aos módulos Lua de nível de projeto e ao arquivo de configuração do usuário para minimizar o risco de exploração.Exploit
Correção
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
X-Lite