
Exploit em Python para CVE-2025-47812, que permite execução remota de código no Wing FTP Server através de injeção Lua no parâmetro de nome de usuário de login. Suporta shell interativo, proxy e acesso anônimo.
Título do Exploit: Wing FTP Server < 7.4.4 Execução Remota de Código via Injeção Lua
CVE: CVE-2025-47812
Testado em: Wing FTP Server v7.3.x (Windows/Linux)
Impacto: Execução Remota de Código (RCE) como SYSTEM/root
Gravidade: Crítica
Uma vulnerabilidade no tratamento de \0 (byte nulo) no login do Wing FTP Server permite que um atacante injetar código Lua arbitrário nos arquivos de sessão através da interface web de usuário ou administrador. Isso pode ser explorado para executar comandos no sistema operacional subjacente.
username.dir.html usando o UID vazado.-i)--proxy)python3 wingftp_cve_2025_47812.py [-h] [-u URL] [--list LIST] [-c COMMAND] [-U USERNAME] [-P PASSWORD] [--proxy PROXY] [-v] [-i]
python3 wingftp_cve_2025_47812.py -u "http://192.168.1.10" -c "whoami" -U anonymous -P password --proxy "http://127.0.0.1:8080" -v -i
Este script de exploit é fornecido apenas para fins educacionais e testes autorizados. O uso contra sistemas sem permissão explícita é ilegal e antiético.