Новости и статьи

Критические уязвимости в Wing FTP Server (CVE-2025-47812 & CVE-2025-5196)

05.07.2025 · новости

В июне 2025 года в Wing FTP Server (все версии до 7.4.3) обнаружены две серьёзные уязвимости удалённого выполнения кода — CVE-2025-47812 (CVSS 10.0) и CVE-2025-5196 (CVSS 7.5). Обе исправлены в обновлении 7.4.4.

СКИПА отслеживает около 900 экземпляров Wing FTP Server в Рунете. По оценкам экспертов CyberOK более 15% из них могут быть уязвимы для атак с использованием CVE-2025-47812 и CVE-2025-5196. Пользователи CyberOK СКИПА PentOps были своевременно уведомлены.

• CVE-2025-47812 (CVSS 10.0, RCE без авторизации) — NULL-байт инъекция в поле username на /loginok.html. При создании сессии вредоносный Lua-код сохраняется в файл и затем выполняется с правами root/SYSTEM, что даёт полный контроль над сервером.

• CVE-2025-5196 (CVSS 7.5, привилегированное RCE) — в консоли администратора на базе Lua не реализована должная изоляция кода: авторизованный админ может запустить произвольный код с завышенными правами.

Условия эксплуатации
• Wing FTP ≤ 7.4.3, доступ по HTTP/HTTPS.
• CVE-2025-47812: любой пользователь (POST /loginok.html).
• CVE-2025-5196: требуется учётная запись администратора (доступ к Lua Console).

Активная эксплуатация
• PoC для CVE-2025-47812 уже в Exploit-DB и Metasploit.
• PoC для CVE-2025-5196 опубликован, но массовых атак пока не зафиксировано.

Рекомендации
• Срочно обновить до 7.4.4.
• Запускать службу под непривилегированным пользователем, а не root/SYSTEM.
• Ограничить доступ к веб-интерфейсу (брандмауэр, VPN).
• Мониторить POST-запросы на /loginok.html и необычную активность Lua.