Ssylka

Критическая уязвимость в Wing FTP: удаленное выполнение кода под угрозой

Эксперты фиксируют активную эксплуатацию максимально опасной уязвимости CVE-2025-47812 в серверном ПО Wing FTP. Уязвимость оценена в 10.0 баллов по шкале CVSS, что указывает на критический уровень угрозы. Брешь позволяет злоумышленникам выполнять произвольные системные команды с привилегиями службы FTP, часто работающей с правами root или SYSTEM.
Критическая уязвимость в Wing FTP: удаленное выполнение кода под угрозой
Изображение носит иллюстративный характер

Уязвимость кроется в некорректной обработке нулевых байтов ('\0') в веб-интерфейсах пользователя и администратора. Ошибка позволяет внедрять произвольный Lua-код в файлы сессий. Особую опасность представляет возможность эксплуатации через анонимные FTP-аккаунты, упрощающая атаку.

Исследователь Julien Ahrens (RCE Security) раскрыл детали уязвимости в конце июня 2025 года. Уже 1 июля 2025 компания Huntress зафиксировала первую активную атаку на своего клиента. Взлом произошел всего через день после публикации данных об эксплойте.

Злоумышленники использовали уязвимость для внедрения Lua-кода через параметр username при обработке файла loginok.html. В наблюдаемом случае атакующие:

  • Скачивали и исполняли вредоносные Lua-файлы;
  • Проводили разведку системы;
  • Пытались установить ПО для удаленного управления ScreenConnect;
  • Запускали команды для сбора информации;
  • Создавали новых пользователей для сохранения доступа.

Атака была остановлена до завершения установки ScreenConnect. Источник угрозы пока не установлен.

По данным Censys, в открытом доступе находятся 8 103 сервера Wing FTP, из которых 5 004 имеют незащищенные веб-интерфейсы. Наиболее уязвимые страны: США, Китай, Германия, Великобритания и Индия.

Единственный эффективный способ защиты — немедленное обновление до версии Wing FTP Server 7.4.4 или новее, где уязвимость устранена. Администраторам следует проверить все инсталляции и исключить доступ к интерфейсам из публичных сетей.


Новое на сайте

18594Записная книжка против нейросети: ценность медленного мышления 18593Растущая брешь в магнитном щите земли 18592Каким образом блокчейн-транзакции стали новым инструментом для кражи криптовалюты? 18591Что скрывается за ростом прибыли The Walt Disney Company? 18590Является ли ИИ-архитектура, имитирующая мозг, недостающим звеном на пути к AGI? 18589Как Operation Endgame нанесла сокрушительный удар по глобальной киберпреступности? 18588Кибервойна на скорости машин: почему защита должна стать автоматической к 2026 году 18587Как одна ошибка в коде открыла для хакеров 54 000 файрволов WatchGuard? 18586Криптовалютный червь: как десятки тысяч фейковых пакетов наводнили npm 18585Портативный звук JBL по рекордно низкой цене 18584Воин-крокодил триаса: находка в Бразилии связала континенты 18583Опиум как повседневность древнего Египта 18582Двойной удар по лекарственно-устойчивой малярии 18581Почему взрыв массивной звезды асимметричен в первые мгновения? 18580Почему самые удобные для поиска жизни звезды оказались наиболее враждебными?