1752441524
2025-07-13 16:03:00
WING FTPサーバーの欠陥は、技術的な詳細が公開された直後に積極的に悪用されました

ハッカーは、6月30日に詳細がリークされた後、ルート/システムの権利を使用してリモートコード実行のために、クリティカルウィングFTPの欠陥(CVE-2025-47812)を活用します。
脅威アクターは、ルート/システムの特権を使用してリモートコード実行を可能にするWing FTPサーバーで、CVE-2025-47812(CVSSスコア10)として追跡される重大な欠陥を活用しています。
Wing FTPサーバーは、FTP、FTPS、SFTP、HTTP/sなどの複数のプロトコルをサポートする安全で柔軟なファイル転送ソリューションです。 Windows、Linux、およびMacOSで実行され、管理者とユーザーの両方にユーザーフレンドリーなWebインターフェイスを提供します。
脆弱性CVE-2025-47812は、ヌルバイトの不適切な取り扱いによって引き起こされます。攻撃者は、悪意のあるLUAコードをセッションファイルに注入し、ルートまたはシステムの特権を使用したリモートコマンド実行につながることができます。
「7.4.4以前のWing FTPサーバーでは、ユーザーと管理者のWebインターフェイスが誤って「 0」バイトを模索し、最終的には任意のLUAコードをユーザーセッションファイルに噴射することができます。これを使用して、FTPサービス(デフォルトによるルートまたはシステム)の特権を持つ任意のシステムコマンドを実行できます。」を読みます アドバイザリー Miterが発行。 「これは、サーバーの総妥協を保証するリモートコード実行の脆弱性です。これは、匿名のFTPアカウントを介して悪用されます。」
これは、 SessionModule.lua スクリプトは、適切な検証なしでセッションファイルをロードおよび実行します。攻撃者が、名前がCookie(UID)に関連付けられているセッションファイルを操作できる場合、Webインターフェイスを介してディレクトリコンテンツをリストするなど、サーバーで認証されたアクションを実行することでコード実行をトリガーできます。
重大なことに、サーバーはこのコードを完全なシステムレベルの特権で実行します:linux as root、およびwindowsはnt authority/systemです。これは、Wing FTPサーバーがデフォルトで特権を高め、特権のドロップ、サンドボックス、または投獄などの保護がないためです。
このポイントに到達するには認証が必要ですが、匿名のFTPアカウントでさえ(有効になっている場合)、欠陥を悪用するために使用できます。この脆弱性により、基本的に、攻撃者は、LinuxシステムとWindowsシステムの両方で管理権を使用して、匿名または認証された基本的なユーザーアクセスからエスカレートすることができます。
6月30日に研究者が脆弱性に関する技術的な詳細を公開した後、エクスプロイトの試みが始まりました。
2025年7月10日に、ハントレスの研究者が出版しました 欠陥のテクニカル分析、2025年7月1日に脅威アクターによって積極的に搾取されていたことを確認しました。脆弱性の詳細は元々 公開 2025年6月30日。 北極オオカミ 研究者は、この脆弱性のために概念実証エクスプロイトコードの利用可能性が将来の搾取の試みをすぐに引き起こすと警告しています。
「この脆弱性を活用する脅威アクターは、既知の資格情報またはパスワードを必要としないがデフォルトで無効にされる匿名アカウントのいずれかを使用して認証する必要があります。脆弱性を活用する場合、特別な文字セットがユーザー名に挿入され、ログイン中に文字列処理を挿入します。を読みます 分析 Artic Wolfが発行。 「観察された搾取の場合、脅威アクターは悪意のあるファイルをダウンロードして実行し、偵察を実行し、リモート監視と管理ソフトウェアをインストールしようとしました。 似ている 新たに開示された脆弱性がエッジデバイスで悪用された以前のアクティビティは、機密データを盗み、余波でランサムウェアを展開する可能性がありました。 「
Arctic Wolfは、7.4.4以前のすべてのバージョンが重大な脆弱性の影響を受けているため、ユーザーにサーバーバージョン7.4.4以降に更新するよう促しています。
Twitterでフォローしてください: @SecurityAffairs そして Facebook そして マストドン
(SecurityAffairs – ハッキング、CVE-2025-47812)
#WING #FTPサーバーの欠陥は技術的な詳細が公開された直後に積極的に悪用されました