
Lua 인젝션을 통한 Wing FTP Server RCE
이 익스플로잇은 Wing FTP Server의 로그인 핸들러(loginok.html)의 Lua 주입 취약점을 이용하여 임의의 운영 체제 명령을 실행하거나 리버스 셸을 획득합니다. username 매개변수를 통해 정제되지 않은 Lua 코드 실행을 악용합니다.
pip3다음 명령으로 필수 패키지를 설치합니다:
pip3 install -r requirements.txt
또는 수동으로:
pip3 install requests colorama
git clone https://github.com/0xgh057r3c0n/CVE-2025-47812.git
cd CVE-2025-47812
python3 CVE-2025-47812.py
스크립트를 실행합니다:
python3 CVE-2025-47812.py
whoami, id)Target URL (e.g., http://localhost:5466): http://192.168.1.100:5466
Username (e.g., anonymous): anonymous
Your choice (1 or 2): 1
Command to execute (default: whoami): whoami
이 도구는 교육 및 승인된 보안 테스트 목적으로만 제공됩니다. 귀하는 자신의 행동에 대한 책임이 있습니다. 소유하거나 테스트가 승인된 시스템에서만 사용하십시오.
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE 파일을 참조하십시오.