Sploitus

Exploit for Blackash

kitploit · 2026-09-06

Exploit Code

MARKDOWN23 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-DKSTAR11Q-BLACKASH-CVE-2025-47812
# 🛡️ CVE-2025-47812 – Критическая RCE-уязвимость в Wing FTP Server 🛡️

#### 🔎 Обзор:

CVE-2025-47812 — это **критическая уязвимость удалённого выполнения кода (RCE)** , затрагивающая **Wing FTP Server** версий до **7.4.4**. Она была обнаружена исследователем безопасности, и подтверждено, что она **активно эксплуатируется в реальных атаках**.

* * *

### 🧱 Корневая причина:

Уязвимость кроется в **логике аутентификации** Wing FTP Server, а именно в том, как сервер обрабатывает **нулевые байты (`\0`)** в параметре **`username`**.

Злоумышленники могут внедрить **произвольный Lua-код** через поле имени пользователя, который сервер запишет в файл сессии. Когда этот файл сессии обрабатывается позже, **внедрённый Lua-код выполняется** , что позволяет злоумышленникам запускать команды на уровне системы.

* * *

### 🚨 Воздействие:

  * **Серьёзность** : оценка CVSS **10.0** (критическая)
  * **Требуемый доступ** : достаточно неаутентифицированного или анонимного доступа
  * **Эксплуатация** : подтверждена активная эксплуатация
  * **Получаемые привилегии** : код выполняется как  (Windows) или  (Linux/macOS)