针对 Wing FTP Server RCE(CVE-2025-47812)的简易漏洞利用工具,用于执行命令和获取反向 Shell。仅限教育用途。
该安全漏洞由 RCESecurity(https://www.rcesecurity.com/2025/06/what-the-null-wing-ftp-server-rce-cve-2025-47812/)公开披露并详细介绍。
该漏洞利用脚本由本人出于教育和测试目的编写。本人并非该漏洞的原始发现者。
该漏洞源于 Wing FTP Server 7.4.3 及更早版本在登录过程中对用户名参数中的 NULL 字节处理不当。这使得未经身份验证的攻击者能够向会话文件中注入 Lua 代码,从而导致以提升的权限执行远程代码。
本 PoC 漏洞利用工具支持:
用法及 PoC 演示视频:
python CVE-2025-47812-poC.py

Wing FTP Server 7.4.3 及更早版本受此漏洞影响。
从 7.4.4 版本开始,该问题已得到修复。
本漏洞利用工具仅供 教育目的 使用。
请负责任地使用,并且仅在获得明确测试许可的系统上使用。
作者不对因使用本工具造成的任何滥用或损害承担责任。