05.07.2025 · новости
В июне 2025 года в Wing FTP Server (все версии до 7.4.3) обнаружены две серьёзные уязвимости
удалённого выполнения кода — CVE-2025-47812 (CVSS 10.0) и CVE-2025-5196 (CVSS 7.5). Обе исправлены в
обновлении 7.4.4.
СКИПА отслеживает около 900 экземпляров Wing FTP Server в
Рунете. По оценкам экспертов CyberOK более 15% из них могут быть уязвимы для атак с использованием
CVE-2025-47812 и CVE-2025-5196. Пользователи CyberOK СКИПА PentOps были своевременно уведомлены.
• CVE-2025-47812 (CVSS 10.0, RCE без авторизации) — NULL-байт инъекция в поле username на
/loginok.html. При создании сессии вредоносный Lua-код сохраняется в файл и затем выполняется с
правами root/SYSTEM, что даёт полный контроль над сервером.
• CVE-2025-5196 (CVSS 7.5, привилегированное RCE) — в консоли администратора на базе Lua не
реализована должная изоляция кода: авторизованный админ может запустить произвольный код с
завышенными правами.
Условия эксплуатации
• Wing FTP ≤ 7.4.3, доступ по HTTP/HTTPS.
• CVE-2025-47812: любой пользователь (POST /loginok.html).
• CVE-2025-5196: требуется учётная запись администратора (доступ к Lua Console).
Активная эксплуатация
• PoC для CVE-2025-47812 уже в Exploit-DB и Metasploit.
• PoC для CVE-2025-5196 опубликован, но массовых атак пока не зафиксировано.
Рекомендации
• Срочно обновить до 7.4.4.
• Запускать службу под непривилегированным пользователем, а не root/SYSTEM.
• Ограничить доступ к веб-интерфейсу (брандмауэр, VPN).
• Мониторить POST-запросы на /loginok.html и необычную активность Lua.