
Wing FTP Server RCE via Injeção de Lua
Este exploit explora uma vulnerabilidade de injeção Lua no manipulador de login do Wing FTP Server (loginok.html) para executar comandos arbitrários do sistema operacional ou obter um shell reverso. Ele abusa da execução de código Lua não sanitizada através do parâmetro username.
pip3Instale os pacotes necessários com:
pip3 install -r requirements.txt
Ou manualmente:
pip3 install requests colorama
git clone https://github.com/0xgh057r3c0n/CVE-2025-47812.git
cd CVE-2025-47812
python3 CVE-2025-47812.py
Execute o script:
python3 CVE-2025-47812.py
whoami, id)Target URL (e.g., http://localhost:5466): http://192.168.1.100:5466
Username (e.g., anonymous): anonymous
Your choice (1 or 2): 1
Command to execute (default: whoami): whoami
Esta ferramenta é fornecida apenas para fins educacionais e de teste de segurança autorizado. Você é responsável por suas ações. Use apenas em sistemas que você possui ou está autorizado a testar.
Este projeto está licenciado sob a Licença MIT. Consulte o arquivo LICENSE para obter detalhes.