Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-47812

Wing FTP Server

Hersteller: Wing FTP Server
10 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt in den Web-Oberflächen für Benutzer und Administratoren des Wing FTP Server. Ursache ist eine fehlerhafte Verarbeitung von Null-Bytes (dem Zeichen ‘\0’): Statt diese harmlos zu behandeln, lässt die Software sich dadurch austricksen, sodass ein Angreifer eigenen Lua-Code in die Sitzungsdateien der Benutzer einschleusen kann. Über diesen eingeschleusten Code lassen sich anschließend beliebige Systembefehle ausführen – und zwar mit den Rechten des FTP-Dienstes, der standardmäßig als root beziehungsweise SYSTEM und damit mit höchsten Rechten läuft. Im Ergebnis handelt es sich um eine Schwachstelle zur Codeausführung aus der Ferne, die eine vollständige Übernahme des Servers ermöglicht. Besonders brisant: Der Angriff funktioniert auch über anonyme FTP-Zugänge, sodass der Angreifer keine gültigen Zugangsdaten benötigt. Betroffen sind Betreiber des Wing FTP Server, dessen Oberflächen aus dem Netz erreichbar sind.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.