Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-47812 — Python 漏洞利用工具,针对 CVE-2025-47812,通过在登录用户名参数中注入 Lua 实现 Wing FTP Server 上的远程代码执行。支持交互式 shell、代理和匿名访问。 | Kitploit
工具/GitHubGitHub/r0otk3r/cve-2025-47812
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制远程访问工具
GitHubr0otk3r/cve-2025-47812

CVE-2025-47812

Python 漏洞利用工具,针对 CVE-2025-47812,通过在登录用户名参数中注入 Lua 实现 Wing FTP Server 上的远程代码执行。支持交互式 shell、代理和匿名访问。

查看仓库
291年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-47812 – Wing FTP Server RCE 漏洞利用

漏洞利用标题: Wing FTP Server < 7.4.4 通过 Lua 注入实现远程代码执行
CVE: CVE-2025-47812
测试于: Wing FTP Server v7.3.x(Windows/Linux)
影响: 以 SYSTEM/root 权限远程执行代码(RCE)
严重性: 严重


描述

Wing FTP Server 在处理登录输入中的 \0(空字节)时存在一个漏洞,允许攻击者通过用户或管理员 Web 界面向会话文件中注入任意 Lua 代码。这可用于在底层操作系统上执行系统命令。

  • 如果启用了匿名登录,则无需身份验证即可利用。
  • Lua 注入通过 username 参数触发。
  • 命令输出通过泄露的 UID 从 dir.html 中提取。

功能

  • ✅ 远程命令执行
  • 🔁 交互式 Shell(-i)
  • 🚪 匿名访问支持
  • 🔗 代理支持(--proxy)
  • 🔑 自定义凭据
  • 💬 清晰、可读的输出

使用方法

python3 wingftp_cve_2025_47812.py [-h] [-u URL] [--list LIST] [-c COMMAND] [-U USERNAME] [-P PASSWORD] [--proxy PROXY] [-v] [-i]

示例:

python3 wingftp_cve_2025_47812.py -u "http://192.168.1.10" -c "whoami" -U anonymous -P password --proxy "http://127.0.0.1:8080" -v -i
Screenshot_2025-07-27_16_32_55

请求/响应:

Screenshot_2025-07-27_16_33_07 Screenshot_2025-07-27_16_33_21

⚠️ 免责声明

此漏洞利用脚本仅供教育用途和授权测试使用。 未经明确许可对系统进行利用是非法且不道德的。

官方渠道

  • YouTube @rootctf
  • X @r0otk3r
下载工具