CVE-2025-47812
Acerca de
En Wing FTP Server anterior a 7.4.4, las interfaces web de usuario y de administrador manejan incorrectamente los bytes '\0', lo que en última instancia permite la inyección de código Lua arbitrario en los archivos de sesión del usuario. Esto puede usarse para ejecutar comandos arbitrarios del sistema con los privilegios del servicio FTP (root o SYSTEM de forma predeterminada). Se trata, por tanto, de una vulnerabilidad de ejecución remota de código que garantiza un compromiso total del servidor. También es explotable a través de cuentas FTP anónimas.
Análisis del analista Rainforest
La falla es un bug de manejo incorrecto de bytes nulos en las interfaces web de usuario y de administrador de Wing FTP Server. La aplicación no maneja correctamente los bytes '\0' incrustados en la entrada, y un atacante usa eso para inyectar código Lua arbitrario en los archivos de sesión de usuario que el servidor mantiene. Como el servidor evalúa posteriormente esos archivos de sesión, el Lua inyectado se ejecuta, otorgando ejecución arbitraria de comandos del sistema con los privilegios del servicio FTP, que son root o SYSTEM de forma predeterminada, así que una única solicitud produce el compromiso total del servidor. Puede dispararse incluso a través de cuentas FTP anónimas donde estén habilitadas.
Los servidores de transferencia de archivos contienen y mueven exactamente el material sensible que las organizaciones intercambian, y suelen estar expuestos a internet para atender a socios externos, lo que convierte un RCE de calibre previo a la autenticación que se ejecuta como root en una exposición de alta severidad. La explotación pública siguió rápidamente a la divulgación. Actualice a Wing FTP Server 7.4.4 o posterior sin demora, deshabilite el acceso anónimo si no es estrictamente necesario, restrinja las interfaces web a redes de confianza y, como la ventana de explotación puede ser anterior al parcheo, inspeccione los directorios de archivos de sesión y el host en busca de Lua inyectado y web shells y rote las credenciales de servicio y de cuentas.
Referencias
- https://www.rcesecurity.com/2025/06/what-the-null-wing-ftp-server-rce-cve-2025-47812/
- https://www.vicarius.io/vsociety/posts/cve-2025-47812-detection-script-remote-code-execution-vulnerability-in-wing-ftp-server
- https://www.vicarius.io/vsociety/posts/cve-2025-47812-mitigation-script-remote-code-execution-vulnerability-in-wing-ftp-server
- https://www.wftpserver.com
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-47812
- https://www.huntress.com/blog/wing-ftp-server-remote-code-execution-cve-2025-47812-exploited-in-wild
CVEs Relacionadas
No hay CVEs relacionadas.
Preguntas frecuentes
¿Qué es CVE-2025-47812?
En Wing FTP Server anterior a 7.4.4, las interfaces web de usuario y de administrador manejan incorrectamente los bytes '\0', lo que en última instancia permite la inyección de código Lua arbitrario en los archivos de sesión del usuario. Esto puede usarse para ejecutar comandos arbitrarios del sistema con los privilegios del servicio FTP (root o SYSTEM de forma predeterminada).
¿Qué tan grave es CVE-2025-47812?
CVE-2025-47812 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2025-47812?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2025-47812?
Los avisos públicos listan como afectados: wing ftp server. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2025-47812?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
