## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-DKSTAR11Q-BLACKASH-CVE-2025-47812
# 🛡️ CVE-2025-47812 – Критическая RCE-уязвимость в Wing FTP Server 🛡️
#### 🔎 Обзор:
CVE-2025-47812 — это **критическая уязвимость удалённого выполнения кода (RCE)** , затрагивающая **Wing FTP Server** версий до **7.4.4**. Она была обнаружена исследователем безопасности, и подтверждено, что она **активно эксплуатируется в реальных атаках**.
* * *
### 🧱 Корневая причина:
Уязвимость кроется в **логике аутентификации** Wing FTP Server, а именно в том, как сервер обрабатывает **нулевые байты (`\0`)** в параметре **`username`**.
Злоумышленники могут внедрить **произвольный Lua-код** через поле имени пользователя, который сервер запишет в файл сессии. Когда этот файл сессии обрабатывается позже, **внедрённый Lua-код выполняется** , что позволяет злоумышленникам запускать команды на уровне системы.
* * *
### 🚨 Воздействие:
* **Серьёзность** : оценка CVSS **10.0** (критическая)
* **Требуемый доступ** : достаточно неаутентифицированного или анонимного доступа
* **Эксплуатация** : подтверждена активная эксплуатация
* **Получаемые привилегии** : код выполняется как (Windows) или (Linux/macOS)