PT-2025-46529 · X Lite · X-Lite

CVE-2025-12121

·

Publicado

2025-11-11

·

Atualizado

2025-11-25

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do Lite XL 2.1.8 e anteriores
Descrição O Lite XL é um editor de texto leve e multiplataforma escrito em Lua e C, projetado para extensibilidade via plugins e módulos específicos do projeto. O aplicativo executa módulos Lua de nível de projeto e o arquivo de configuração do usuário diretamente sem restrições. Existe uma falha na função system.exec, que permite a execução arbitrária de comandos através da construção de comandos de shell sem sanitização. Esta função é utilizada na abertura do diretório do projeto (core.lua), na manipulação de arquivos via arrastar e soltar (rootview.lua) e no comando "abrir no sistema" no plugin treeview (treeview.lua). Se um atacante puder influenciar a entrada para system.exec, ele poderá executar comandos arbitrários com os privilégios do processo do Lite XL.
Recomendações Versões anteriores à 2.1.8 devem ser atualizadas. Como solução temporária, considere desativar a função system.exec até que uma correção esteja disponível. Restrinja o acesso aos módulos Lua de nível de projeto e ao arquivo de configuração do usuário para minimizar o risco de exploração.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00072
CVE-2025-12121

Produtos afetados

X-Lite