Serv-U FTPS 伺服器指令碼管道 SSL 協商及FTP 伺服器目錄穿梭漏洞
最後更新
2011年12月06日
發佈日期:
2011年12月02日
2746
觀看次數
風險: 中度風險
類型: 伺服器 - 互聯網應用伺服器
在 Serv-U 發現兩個漏洞,惡意使用者可利用漏洞繞過某些保安限制,洩露敏感資料及篡改某些資料。
- 雖然在指令碼管道上的 SSL 協商失敗,但 FTPS 伺服器還保持指令碼管道在操作狀態,導致漏洞。攻擊者可利用漏洞進行中間人攻擊 (MitM)。在 11.1.0.3 之前版本已報告此漏洞。
- 由於在 FTP 伺服器產生輸入過濾錯誤,攻擊者可透過目錄穿梭攻擊,在 FTP 的根目錄以外下載或刪除檔案。此漏洞已確定存在在10.3.0.1及11.1.0.1 的視窗版本,而其他版本也可能受影響。
影響
- 繞過保安限制
- 資料洩露
- 篡改
受影響之系統或技術
- Serv-U 10.x
- Serv-U 11.x
解決方案
在安裝軟體之前,請先瀏覽軟體供應商之網站,以獲得更多詳細資料。
針對 FTPS Server 伺服器指令碼管道 SSL 協商漏洞,
更新至版本 11.1.0.3。
針對 FTP 伺服器目錄穿梭漏洞,
限制存取權限至可信任的使用者。
漏洞識別碼
- 暫無 CVE 可提供
資料來源
相關連結
分享至