
Titolo Exploit: Wing FTP Server < 7.4.4 Esecuzione di codice in remoto tramite iniezione Lua
CVE: CVE-2025-47812
Testato su: Wing FTP Server v7.3.x (Windows/Linux)
Impatto: Esecuzione di codice in remoto (RCE) come SYSTEM/root
Gravità: Critica
Una vulnerabilità nella gestione di \0 (byte nullo) nell'input di login di Wing FTP Server consente a un attaccante di iniettare codice Lua arbitrario nei file di sessione tramite l'interfaccia web utente o amministratore. Questo può essere sfruttato per eseguire comandi di sistema sul sistema operativo sottostante.
username.dir.html utilizzando l'UID divulgato.-i)--proxy)python3 wingftp_cve_2025_47812.py [-h] [-u URL] [--list LIST] [-c COMMAND] [-U USERNAME] [-P PASSWORD] [--proxy PROXY] [-v] [-i]
python3 wingftp_cve_2025_47812.py -u "http://192.168.1.10" -c "whoami" -U anonymous -P password --proxy "http://127.0.0.1:8080" -v -i
Questo script exploit è fornito solo a scopo educativo e per test autorizzati. L'utilizzo contro sistemi senza esplicita autorizzazione è illegale e non etico.