跳到主要内容

中危

Wing FTP Server信息泄露漏洞(CVE-2025-47813)

2025-07-10 00:00:00 公开 ,2026-03-17 13:05:33 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 公开PoC
CWEs:
CWE-209 (Generation of Error Message Containing Sensitive Information)
CAPEC:
CAPEC-215 (Fuzzing for application mapping) CAPEC-463 (Padding Oracle Crypto Attack) CAPEC-54 (Query System for Information) CAPEC-7 (Blind SQL Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2026-03-17 11:55:27

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
CVSS v3.1 风险值
4.3

详细信息

漏洞类型
其他
漏洞描述
Wing FTP Server是Wing FTP Server开源的一套跨平台的FTP服务器软件。Wing FTP Server 7.4.4之前版本loginok.html 页面在处理UID cookie时验证不充分,攻击者在HTTP请求中发送过长的UID cookie值(超过操作系统最大路径长度),服务器处理超长UID cookie时触发错误,loginok.html页面在返回的报错信息中,直接包含了Wing FTP Server在服务器操作系统上的完整物理安装路径。
修复建议
请升级到Wing FTP Server 7.4.4或更高版本,参考链接: https://www.wftpserver.com/serverhistory.htm https://www.wftpserver.com/download.htm

参考链接