Sploitus

Exploit for CVE-2025-47812

kitploit · 2026-08-30

Exploit Code

MARKDOWN24 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-R0OTK3R-CVE-2025-47812
# CVE-2025-47812 – Эксплойт RCE для Wing FTP Server

**Название эксплойта:** Wing FTP Server < 7.4.4 Удаленное выполнение кода через внедрение Lua  
**CVE:** CVE-2025-47812  
**Протестировано на:** Wing FTP Server v7.3.x (Windows/Linux)  
**Воздействие:** Удаленное выполнение кода (RCE) с правами SYSTEM/root  
**Серьезность:** Критическая

* * *

## Описание

Уязвимость в обработке `\0` (нулевого байта) в логине Wing FTP Server позволяет злоумышленнику **внедрить произвольный Lua-код** в файлы сессии через веб-интерфейс пользователя или администратора. Это может быть использовано для выполнения системных команд на целевой ОС.

  * Работает **без аутентификации** , если включен анонимный вход.
  * Внедрение Lua выполняется через параметр `username`.
  * Вывод команд извлекается из `dir.html` с использованием утекшего `UID`.



* * *

## Возможности