
Exploit Python pour CVE-2025-47812, permettant l'exécution de code à distance sur le serveur Wing FTP via une injection Lua dans le paramètre du nom d'utilisateur de connexion. Prend en charge le shell interactif, le proxy et l'accès anonyme.
Titre de l'exploit: Wing FTP Server < 7.4.4 Exécution de code à distance par injection Lua
CVE: CVE-2025-47812
Testé sur: Wing FTP Server v7.3.x (Windows/Linux)
Impact: Exécution de code à distance (RCE) en tant que SYSTEM/root
Gravité: Critique
Une vulnérabilité dans la gestion de l'octet nul \0 lors de la connexion sur Wing FTP Server permet à un attaquant d'injecter du code Lua arbitraire dans les fichiers de session via l'interface web utilisateur ou administrateur. Cela peut être exploité pour exécuter des commandes système sur le système d'exploitation sous-jacent.
username.dir.html en utilisant l'UID divulgué.-i)--proxy)python3 wingftp_cve_2025_47812.py [-h] [-u URL] [--list LIST] [-c COMMAND] [-U USERNAME] [-P PASSWORD] [--proxy PROXY] [-v] [-i]
python3 wingftp_cve_2025_47812.py -u "http://192.168.1.10" -c "whoami" -U anonymous -P password --proxy "http://127.0.0.1:8080" -v -i



Ce script d'exploit est fourni à des fins éducatives et pour des tests autorisés uniquement. L'utilisation contre des systèmes sans autorisation explicite est illégale et contraire à l'éthique.