
Exploit-Titel: Wing FTP Server < 7.4.4 Remote-Codeausführung durch Lua-Injection
CVE: CVE-2025-47812
Getestet auf: Wing FTP Server v7.3.x (Windows/Linux)
Auswirkung: Remote-Codeausführung (RCE) als SYSTEM/root
Schweregrad: Kritisch
Eine Schwachstelle in der Verarbeitung von \0 (Nullbyte) in der Login-Eingabe des Wing FTP Servers ermöglicht es einem Angreifer, beliebigen Lua-Code über die Benutzer- oder Admin-Weboberfläche in Sitzungsdateien zu injizieren. Dies kann genutzt werden, um Systembefehle auf dem zugrunde liegenden Betriebssystem auszuführen.
username ausgelöst.UID aus dir.html extrahiert.-i)--proxy)python3 wingftp_cve_2025_47812.py [-h] [-u URL] [--list LIST] [-c COMMAND] [-U USERNAME] [-P PASSWORD] [--proxy PROXY] [-v] [-i]
python3 wingftp_cve_2025_47812.py -u "http://192.168.1.10" -c "whoami" -U anonymous -P password --proxy "http://127.0.0.1:8080" -v -i
Dieses Exploit-Skript dient ausschließlich Bildungszwecken und autorisierten Tests. Die Verwendung gegen Systeme ohne ausdrückliche Genehmigung ist illegal und unethisch.