
Wing FTP Server RCE durch Lua-Injection
Dieser Exploit nutzt eine Lua-Injection-Schwachstelle im Login-Handler (loginok.html) des Wing FTP Servers aus, um beliebige Betriebssystembefehle auszuführen oder eine Reverse Shell zu erhalten. Er missbraucht nicht bereinigte Lua-Codeausführung über den Parameter username.
pip3Installieren Sie die erforderlichen Pakete mit:
pip3 install -r requirements.txt
Oder manuell:
pip3 install requests colorama
git clone https://github.com/0xgh057r3c0n/CVE-2025-47812.git
cd CVE-2025-47812
python3 CVE-2025-47812.py
Führen Sie das Skript aus:
python3 CVE-2025-47812.py
whoami, id)Target URL (e.g., http://localhost:5466): http://192.168.1.100:5466
Username (e.g., anonymous): anonymous
Your choice (1 or 2): 1
Command to execute (default: whoami): whoami
Dieses Werkzeug wird ausschließlich für Bildungs- und autorisierte Sicherheitstestzwecke bereitgestellt. Sie sind für Ihre Handlungen verantwortlich. Verwenden Sie es nur auf Systemen, die Ihnen gehören oder zu deren Test Sie berechtigt sind.
Dieses Projekt ist unter der MIT-Lizenz lizenziert. Weitere Details finden Sie in der Datei LICENSE.