コンテンツへスキップ
ホーム » Wing FTPサーバー脆弱性分析:RCEチェーン攻撃につながる公開サービス

Wing FTPサーバー脆弱性分析:RCEチェーン攻撃につながる公開サービス

最近、Wing FTP Serverで発見された情報漏えい脆弱性CVE-2025-47813が実際の攻撃に悪用されている兆候が確認され、米国のサイバーセキュリティ・インフラセキュリティ庁(CISA)はこれを Known Exploited Vulnerabilities(KEV) カタログに追加しました。当該脆弱性はCVSSスコア4.3の中程度に分類されますが、サーバーのローカルインストールパスが露出する可能性がある点から、単なる情報漏えいにとどまらないセキュリティリスクがあります。特に同一製品で発見されたリモートコード実行(RCE)脆弱性CVE-2025-47812と組み合わせることで、実際の攻撃チェーンの一部として悪用される可能性が指摘されており、セキュリティコミュニティの関心が高まっています。

Wing FTP Serverは、FTP、SFTP、HTTPベースのファイル転送機能を提供するクロスプラットフォームのサーバーソフトウェアであり、世界中の数千の組織で利用されています。このような環境において、インターネットに露出したファイル転送サーバーは攻撃者にとって初期侵入ポイントとなり得ます。さらに、脆弱性と外部露出が組み合わさることで、実際の攻撃につながる可能性が大きく高まります。

本記事では、Wing FTP Serverの脆弱性CVE-2025-47813の技術的な問題と攻撃可能性を分析し、Criminal IPのデータを基にインターネット上に露出したWing FTPサービスの現状を通じて、攻撃対象領域の観点からのセキュリティ上の示唆を考察します。

Wing FTPサーバー脆弱性概要

Wing FTP脆弱性の概要を示したAI生成画像
項目内容
脆弱性IDCVE-2025-47813
影響製品 Wing FTP Server
脆弱性タイプInformation Disclosure
CVSSスコア4.3 (Medium)
主な影響サーバーのローカルインストールパスの露出
影響バージョン7.4.3 以下
修正バージョン7.4.4

CVE-2025-47813は、Wing FTP ServerのWeb認証処理において入力検証が適切に行われていない問題により発生します。この脆弱性は /loginok.html エンドポイントで発生し、攻撃者がUIDセッションクッキーの値に過度に長い文字列を挿入した場合、サーバーがエラーメッセージを返す過程でローカルインストールパスが露出する構造とされています。

具体的な動作フローは次のとおりです。

  • 攻撃者が異常に長いUIDクッキー値を含むリクエストを送信
  • サーバーが当該値を処理する過程でパス長の制限を超過
  • エラーメッセージが発生
  • エラーメッセージにアプリケーションの完全なローカルファイルパスが含まれて返却

この脆弱性自体は直接的なリモートコード実行を可能にするものではありません。しかし、攻撃者がサーバーのファイルシステム構造やインストール位置に関する情報を取得できる点から、追加攻撃のための偵察段階として利用される可能性があります。

RCE脆弱性との組み合わせの可能性

一部のセキュリティ研究者は、今回のWing FTP Serverの脆弱性CVE-2025-47813が、同一製品の他の脆弱性と組み合わせて悪用される可能性を指摘しています。特に、Wing FTP ServerにはCVE-2025-47812(CVSS 10.0)として追跡されているリモートコード実行脆弱性が存在し、この脆弱性はすでに実際の攻撃で悪用された事例が報告されています。

当時、攻撃者は次のような活動を行ったとされています。

  • 悪意のあるLuaスクリプトのダウンロードおよび実行
  • システム環境情報の収集
  • リモート管理およびモニタリングソフトウェアのインストール
  • 追加攻撃のための内部偵察

このような攻撃フローにおいて、CVE-2025-47813によって取得されたサーバーパス情報が、RCE脆弱性の悪用過程で利用される可能性が指摘されています。すなわち、攻撃者はインターネット上でWing FTP Serverを探索し、CVE-2025-47813を利用してサーバーパス情報を取得し、その後CVE-2025-47812を悪用してマルウェアを実行し、システムを掌握するという攻撃チェーンを構成することが可能です。

このような攻撃フローは、単一の脆弱性ではなく、複数の脆弱性を組み合わせることで攻撃の影響範囲が拡大する典型的な事例といえます。

Wing FTP 公開資産の把握および分析

脆弱性そのものと同様に重要な要素は、インターネットからアクセス可能な脆弱サービスの規模です。ファイル転送サーバーは運用の利便性のため外部からアクセス可能に構成されることが多く、このような環境では脆弱性公開後に自動化されたスキャンや攻撃試行が急速に増加する可能性があります。これを確認するため、Criminal IPのIT資産検索でWing FTPサービスを対象に検索を実施しました。

Criminal IP IT資産検索でproduct: Wing FTPを検索した結果

Criminal IP 検索クエリ: product: Wing FTP

この検索により、インターネット上に露出しているWing FTPサーバーのインスタンスを識別できます。このクエリはサービスバナーや識別情報を基に、Wing FTPサーバーと推定される資産を検知します。

Criminal IP IT資産検索の結果分析では、多数のWing FTPサービスが外部から識別可能な環境が確認されました。これらのサービスは一般的にFTP、SFTP、またはWebベースのファイル転送インターフェースとして運用されており、一部の環境では管理インターフェースが直接公開された状態で運用されているケースも観測されています。

アクセス可能なWing FTPサービスの追加分析

実際にWebインターフェースが外部から正常な応答を返すWing FTPサービスを識別するため、より具体的な検索条件を適用しました。

Criminal IP IT資産検索でproduct: Wing FTP AND status_code: 200を検索した結果

Criminal IP 検索クエリ: product: Wing FTP AND status_code: 200

このクエリは、HTTPリクエストに対して正常応答を返すWing FTPサービスをフィルタリングし、実際にアクセス可能なWebインターフェース環境を識別するために使用されます。

単に製品名が識別されるレベルを超えて、status_code: 200フィルタは外部リクエストに対して実際にWebページが正常に返されるサービスに絞り込む点に意味があります。つまり、サービス識別情報のみが残っている非アクティブ資産や制限された応答環境ではなく、攻撃者がブラウザや自動化スキャンツールを通じて即座にアクセス可能なインターフェースを優先的に確認するプロセスに近いものです。このような環境では、攻撃者はログインページ、レスポンスヘッダー、静的リソース、エラー処理の挙動などを基に、サービス構成をより具体的に把握することができます。例えば、Webインターフェースが直接公開されている場合、製品の識別に加えて、管理ページの有無、認証フロー、公開されているリソースパス、場合によってはバージョン推定に利用可能な手がかりまで取得できる可能性があります。

攻撃者は次のような方法で脆弱バージョンの有無を推定する可能性があります。

  • ログインページおよび静的リソースの分析
  • サーバーレスポンスヘッダーの確認
  • バナー情報に基づくバージョン推定

外部からアクセス可能な管理インターフェースが存在する場合、脆弱性が悪用された際の攻撃影響範囲は大きく拡大する可能性があります。

対応および推奨事項

多くの組織では、ファイル転送サーバーを内部システムと外部パートナー間のデータ交換のために運用しており、運用の利便性を理由に外部アクセスを許可しているケースが多く見られます。この過程で、テスト環境や一時的なサーバーの外部公開、未パッチの古いインスタンス、管理インターフェースの直接公開といった問題が発生する可能性があり、これらの環境は攻撃者による自動化スキャンによって容易に識別される攻撃対象領域につながります。特にCVE-2025-47813のように単体では影響が限定的な脆弱性であっても、RCE脆弱性と組み合わせることで攻撃チェーンの一部として悪用される可能性があるため、単なるパッチ適用にとどまらず、外部公開資産の把握とアクセス制御を含めた攻撃対象領域ベースの対応が必要です。

推奨される対応方法:

  • 即時のセキュリティアップデートの適用:Wing FTP Serverをバージョン7.4.4以上に更新
  • 外部アクセスの制限:管理インターフェースおよびWebログインページへの外部アクセスを最小化
  • 公開資産の点検:Criminal IPのIT資産検索などを活用し、インターネット上で識別可能なWing FTPサービスを確認
  • ログベースの異常行動の確認:異常なUIDクッキーリクエストやエラーメッセージ発生ログの確認

単一の対策ではなく、多層防御の戦略を活用し、侵入前の段階から本脆弱性に備えることが、企業および組織に求められます。

FAQ

Q1. CVE-2025-47813は単純な情報漏えい脆弱性ですが、なぜ危険なのでしょうか。

CVE-2025-47813自体は、サーバーのローカルインストールパスを露出させる情報漏えい脆弱性であり、単体では直接的なシステム掌握を引き起こすものではありません。しかし、攻撃者はこの情報を通じてファイルシステム構造、インストール位置、実行パスなどを把握でき、これは追加の脆弱性悪用に向けた偵察段階として利用される可能性があります。特に同一製品に存在するRCE脆弱性(CVE-2025-47812)と組み合わせた場合、攻撃成功率を高める補助的な手段として機能し、実質的なセキュリティリスクにつながる可能性があります。

Q2. パッチ適用だけで十分な対策といえますか。

パッチ適用は必須の対策ですが、それだけで十分とはいえません。Wing FTP Serverは外部とのファイル転送および管理機能を提供する特性上、インターネットに公開された状態で運用されるケースが多く見られます。この場合、パッチ適用前にすでに攻撃者がアクセスしていた可能性や、組織が把握していないテスト環境や放置されたインスタンスが残っている可能性もあります。そのため、パッチ対応に加えて、外部公開資産を継続的に識別・点検する攻撃対象領域管理(ASM)に基づく対策を並行して実施する必要があります。

結論

Wing FTP Serverの脆弱性CVE-2025-47813は、一見すると単なる情報漏えい脆弱性に見えますが、実際の攻撃環境ではRCE脆弱性と組み合わせた攻撃チェーンの一部として利用される可能性があります。特にインターネットに公開されたファイル転送サーバーは、攻撃者にとって容易に識別可能な標的となり、脆弱なバージョンが稼働している場合には攻撃成功の可能性が大きく高まります。CISAが当該脆弱性をKEVカタログに追加したことは、このリスクが理論的な可能性にとどまらず、実際の攻撃環境で悪用されていることを示しています。

したがって、組織は単なるパッチ適用にとどまらず、インターネットからアクセス可能なサービスを継続的に把握・管理する攻撃対象領域管理(ASM)に基づくセキュリティ戦略をあわせて検討する必要があります。

なお、関連して、公開された Google Cloud API Key と AI API 環境で拡大する攻撃対象領域の記事も参考にすることができます。

Criminal IP(criminalip.io/ja/register) に登録すると、すぐに脆弱資産の検知を開始できます。さらに、下記ボタンからデモをご依頼いただくことで、エンタープライズ環境において外部に露出した資産を対象としたCriminal IP の脅威インテリジェンス(TI)分析を直接ご確認いただけます。


本レポートは、サイバー脅威インテリジェンス検索エンジン Criminal IP のデータを基に作成されています。
今すぐCriminal IP の無料アカウントを作成すれば、本レポートで引用された検索結果を直接確認したり、さらに膨大な脅威インテリジェンスを自由に検索することができます。

データソース: Criminal IP(https://www.criminalip.io/ja), Bleeping Computer (https://www.bleepingcomputer.com/news/security/cisa-flags-wing-ftp-server-flaw-as-actively-exploited-in-attacks/), The Hacker News (https://thehackernews.com/2026/03/cisa-flags-actively-exploited-wing-ftp.html), Security Affairs (https://securityaffairs.com/189530/security/u-s-cisa-adds-a-flaw-in-wing-ftp-server-to-its-known-exploited-vulnerabilities-catalog.html)

関連記事: https://www.criminalip.io/ja/knowledge-hub/blog/8251

コメントを残す

Criminal IP(クリミナルアイピー)をもっと見る

今すぐ購読し、続きを読んで、すべてのアーカイブにアクセスしましょう。

続きを読む