
Wing FTP Server 通过 Lua 注入实现 RCE
此漏洞利用 Wing FTP Server 登录处理程序(loginok.html)中的 Lua 注入漏洞,执行任意操作系统命令或获取反向 Shell。它通过 username 参数滥用未经过滤的 Lua 代码执行。
pip3使用以下命令安装所需软件包:
pip3 install -r requirements.txt
或手动安装:
pip3 install requests colorama
git clone https://github.com/0xgh057r3c0n/CVE-2025-47812.git
cd CVE-2025-47812
python3 CVE-2025-47812.py
运行脚本:
python3 CVE-2025-47812.py
whoami、id)目标 URL(例如:http://localhost:5466):http://192.168.1.100:5466
用户名(例如:anonymous):anonymous
您的选择(1 或 2):1
要执行的命令(默认:whoami):whoami
本工具仅供教育和授权安全测试目的使用。 您需对自己的行为负责。请仅在您拥有或有权测试的系统上使用。
本项目采用 MIT 许可证授权。详情请参阅 LICENSE 文件。