
RCE du serveur FTP Wing via injection Lua
Cet exploit exploite une vulnérabilité d'injection Lua dans le gestionnaire de connexion de Wing FTP Server (loginok.html) pour exécuter des commandes arbitraires du système d'exploitation ou obtenir un shell inverse. Il abuse de l'exécution non assainie de code Lua via le paramètre username.
pip3Installez les paquets requis avec :
pip3 install -r requirements.txt
Ou manuellement :
pip3 install requests colorama
git clone https://github.com/0xgh057r3c0n/CVE-2025-47812.git
cd CVE-2025-47812
python3 CVE-2025-47812.py
Exécutez le script :
python3 CVE-2025-47812.py
whoami, id)Target URL (e.g., http://localhost:5466): http://192.168.1.100:5466
Username (e.g., anonymous): anonymous
Your choice (1 or 2): 1
Command to execute (default: whoami): whoami
Cet outil est fourni à des fins éducatives et de tests de sécurité autorisés uniquement. Vous êtes responsable de vos actions. Utilisez-le uniquement sur des systèmes que vous possédez ou que vous êtes autorisé à tester.
Ce projet est sous licence MIT. Consultez le fichier LICENSE pour plus de détails.