当前位置: 首页 > news >正文

Wing FTP服务器漏洞正遭活跃利用,CVSS评分10分

Wing FTP服务器RCE漏洞利用示意图

漏洞概况

美国网络安全和基础设施安全局(CISA)已将CVE-2025-47812列入其已知被利用漏洞(KEV)目录。该漏洞技术细节公开仅一天后,就出现确切的活跃利用报告。这个被评为CVSS 10分的严重远程代码执行(RCE)漏洞影响广泛部署的企业级安全文件传输解决方案Wing FTP服务器。

技术分析

该漏洞结合了空字节注入与不安全的Lua代码执行,允许未经身份验证的攻击者以root或SYSTEM权限执行任意代码。据发布技术分析的研究员Julien Ahrens指出,漏洞根源在于C++中对空终止字符串的不安全处理,以及Lua脚本中不充分的输入净化机制。

7月1日(漏洞公开24小时后),威胁情报平台Huntress检测到针对其客户的攻击尝试。攻击者通过向"loginok.html"发送包含空字节注入用户名的畸形登录请求,创建恶意会话.lua文件,直接将Lua代码注入服务器。

攻击手法

恶意Lua脚本使用十六进制编码的有效载荷,并利用certutil.exe从远程服务器获取和执行恶意软件。攻击者具体利用该漏洞实现:

  • 绕过认证机制
  • 投放并执行恶意软件载荷
  • 通过创建新用户账户建立持久访问
  • 获取SYSTEM/root权限,完全控制受影响主机

影响与应对

由于Wing FTP广泛应用于企业和中小型商业环境,成功入侵可能成为横向移动或数据泄露的跳板。厂商已发布修复该漏洞的7.4.4版本,强烈建议所有用户立即更新,特别是将Wing FTP服务器暴露在互联网上的机构。

CISA要求联邦民事行政部门(FCEB)机构必须在2025年8月4日前修复该漏洞,以避免潜在攻击。


文章转载自:
http://aniline.tmizpp.cn
http://absentation.tmizpp.cn
http://aidedecamp.tmizpp.cn
http://apoferritin.tmizpp.cn
http://agonize.tmizpp.cn
http://cartographer.tmizpp.cn
http://batik.tmizpp.cn
http://amvets.tmizpp.cn
http://assertative.tmizpp.cn
http://advices.tmizpp.cn
http://acidic.tmizpp.cn
http://broma.tmizpp.cn
http://ase.tmizpp.cn
http://appearance.tmizpp.cn
http://chainbridge.tmizpp.cn
http://barytone.tmizpp.cn
http://anon.tmizpp.cn
http://afternoons.tmizpp.cn
http://chemiluminescence.tmizpp.cn
http://chlormadinone.tmizpp.cn
http://bemock.tmizpp.cn
http://bluebell.tmizpp.cn
http://angel.tmizpp.cn
http://celoscope.tmizpp.cn
http://autoflare.tmizpp.cn
http://accumbent.tmizpp.cn
http://chlorophyllite.tmizpp.cn
http://bandersnatch.tmizpp.cn
http://anamorphism.tmizpp.cn
http://alcoholization.tmizpp.cn
http://www.dtcms.com/a/280888.html

相关文章:

  • 设计模式之对象池模式
  • 说下对mysql MVCC的理解
  • 深入理解设计模式之外观模式:简化复杂系统的艺术
  • 经典排序算法之希尔排序
  • RTL编程中常用的几种语言对比
  • c#泛型集合
  • Azure FXmsv2 系列与 Azure FXmdsv2 系列虚拟机正式发布
  • Docker 部署emberstack/sftp 镜像
  • JavaScript进阶篇——第四章 解构赋值(完全版)
  • Scrapy扩展深度解析:构建可定制化爬虫生态系统的核心技术
  • 500+技术栈覆盖:Web测试平台TestComplete的对象识别技术解析
  • C#,List<T> 与 Vector<T>
  • 构建强大的物联网架构所需了解的一切
  • Linux下编译海思WS63 SDK全攻略
  • 数据结构:线性表
  • 服务器端安全检测与防御技术概述
  • BGP机房和传统机房之间都有哪些区别?
  • Sentinel热点参数限流完整示例实现
  • 力扣面试150题--排序链表
  • WebApplicationType.REACTIVE 的webSocket 多实例问题处理
  • MySQL数据库----约束
  • C# 构建动态查询表达式(含查询、排序、分页)
  • C语言基础第6天:分支循环
  • Ubuntu24 辅助系统-屏幕键盘的back按键在网页文本框删除不正常的问题解决方法
  • CentOS7 Docker安装MySQL全过程,包括配置远程连接账户
  • fastApi连接数据库
  • 如何正确分配及设置香港站群服务器IP?
  • 深入解析 Java AQS (AbstractQueuedSynchronizer) 的实现原理
  • LeetCode 3136.有效单词:遍历模拟
  • [实战] 基8 FFT/IFFT算法原理与实现(完整C代码)