
Python exploit for CVE-2025-47812, जो Wing FTP Server पर लॉगिन उपयोगकर्ता नाम पैरामीटर में Lua injection के माध्यम से remote code execution प्राप्त करता है। इंटरैक्टिव शेल, प्रॉक्सी और अनाम एक्सेस का समर्थन करता है।
शोषण शीर्षक: Wing FTP सर्वर < 7.4.4 Lua इंजेक्शन के माध्यम से रिमोट कोड निष्पादन
CVE: CVE-2025-47812
परीक्षित: Wing FTP सर्वर v7.3.x (Windows/Linux)
प्रभाव: SYSTEM/root के रूप में रिमोट कोड निष्पादन (RCE)
गंभीरता: गंभीर
Wing FTP सर्वर के लॉगिन इनपुट में \0 (नल बाइट) को संभालने में एक कमजोरी एक हमलावर को उपयोगकर्ता या व्यवस्थापक वेब इंटरफ़ेस के माध्यम से सत्र फ़ाइलों में मनमाना Lua कोड इंजेक्ट करने की अनुमति देती है। इसका उपयोग अंतर्निहित OS पर सिस्टम कमांड निष्पादित करने के लिए किया जा सकता है।
username पैरामीटर के माध्यम से ट्रिगर होता है।UID का उपयोग करके dir.html से निकाला जाता है।-i)--proxy)python3 wingftp_cve_2025_47812.py [-h] [-u URL] [--list LIST] [-c COMMAND] [-U USERNAME] [-P PASSWORD] [--proxy PROXY] [-v] [-i]
python3 wingftp_cve_2025_47812.py -u "http://192.168.1.10" -c "whoami" -U anonymous -P password --proxy "http://127.0.0.1:8080" -v -i
यह शोषण स्क्रिप्ट केवल शैक्षिक उद्देश्यों और अधिकृत परीक्षण के लिए प्रदान की गई है। स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध उपयोग अवैध और अनैतिक है।