
عنوان الاستغلال: تنفيذ الأوامر عن بُعد في Wing FTP Server < 7.4.4 عبر حقن Lua
CVE: CVE-2025-47812
تم الاختبار على: Wing FTP Server v7.3.x (Windows/Linux)
التأثير: تنفيذ الأوامر عن بُعد (RCE) بصلاحيات SYSTEM/root
الخطورة: حرجة
تسمح ثغرة في معالجة Wing FTP Server لإدخال \0 (البايت الفارغ) في مدخلات تسجيل الدخول للمهاجم بـحقن كود Lua تعسفي في ملفات الجلسات عبر واجهة الويب الخاصة بالمستخدم أو المسؤول. ويمكن استغلال ذلك لتنفيذ أوامر النظام على نظام التشغيل الأساسي.
username.dir.html باستخدام UID المُسرَّب.-i)--proxy)python3 wingftp_cve_2025_47812.py [-h] [-u URL] [--list LIST] [-c COMMAND] [-U USERNAME] [-P PASSWORD] [--proxy PROXY] [-v] [-i]
python3 wingftp_cve_2025_47812.py -u "http://192.168.1.10" -c "whoami" -U anonymous -P password --proxy "http://127.0.0.1:8080" -v -i
تم توفير سكربت الاستغلال هذا لأغراض تعليمية وللاختبار المصرّح به فقط. استخدامه ضد أنظمة دون إذن صريح يعتبر غير قانوني وغير أخلاقي.