## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-R0OTK3R-CVE-2025-47812
# CVE-2025-47812 – Эксплойт RCE для Wing FTP Server
**Название эксплойта:** Wing FTP Server < 7.4.4 Удаленное выполнение кода через внедрение Lua
**CVE:** CVE-2025-47812
**Протестировано на:** Wing FTP Server v7.3.x (Windows/Linux)
**Воздействие:** Удаленное выполнение кода (RCE) с правами SYSTEM/root
**Серьезность:** Критическая
* * *
## Описание
Уязвимость в обработке `\0` (нулевого байта) в логине Wing FTP Server позволяет злоумышленнику **внедрить произвольный Lua-код** в файлы сессии через веб-интерфейс пользователя или администратора. Это может быть использовано для выполнения системных команд на целевой ОС.
* Работает **без аутентификации** , если включен анонимный вход.
* Внедрение Lua выполняется через параметр `username`.
* Вывод команд извлекается из `dir.html` с использованием утекшего `UID`.
* * *
## Возможности