
Эксплойт на Python для CVE-2025-47812, обеспечивающий удаленное выполнение кода на Wing FTP Server через внедрение Lua в параметр имени пользователя при входе. Поддерживает интерактивную оболочку, прокси и анонимный доступ.
Название эксплойта: Wing FTP Server < 7.4.4 Удаленное выполнение кода через внедрение Lua
CVE: CVE-2025-47812
Протестировано на: Wing FTP Server v7.3.x (Windows/Linux)
Воздействие: Удаленное выполнение кода (RCE) с правами SYSTEM/root
Серьезность: Критическая
Уязвимость в обработке \0 (нулевого байта) в логине Wing FTP Server позволяет злоумышленнику внедрить произвольный Lua-код в файлы сессии через веб-интерфейс пользователя или администратора. Это может быть использовано для выполнения системных команд на целевой ОС.
username.dir.html с использованием утекшего UID.-i)--proxy)python3 wingftp_cve_2025_47812.py [-h] [-u URL] [--list LIST] [-c COMMAND] [-U USERNAME] [-P PASSWORD] [--proxy PROXY] [-v] [-i]
python3 wingftp_cve_2025_47812.py -u "http://192.168.1.10" -c "whoami" -U anonymous -P password --proxy "http://127.0.0.1:8080" -v -i
Этот скрипт эксплойта предоставлен только для образовательных целей и авторизованного тестирования. Использование против систем без явного разрешения незаконно и неэтично.