跳至主內容

Serv-U FTPS 伺服器指令碼管道 SSL 協商及FTP 伺服器目錄穿梭漏洞

最後更新 2011年12月06日 發佈日期: 2011年12月02日 2686 觀看次數

風險: 中度風險

類型: 伺服器 - 互聯網應用伺服器

類型: 互聯網應用伺服器

在 Serv-U 發現兩個漏洞,惡意使用者可利用漏洞繞過某些保安限制,洩露敏感資料及篡改某些資料。

  1. 雖然在指令碼管道上的 SSL 協商失敗,但 FTPS 伺服器還保持指令碼管道在操作狀態,導致漏洞。攻擊者可利用漏洞進行中間人攻擊 (MitM)。在 11.1.0.3 之前版本已報告此漏洞。
  2. 由於在 FTP 伺服器產生輸入過濾錯誤,攻擊者可透過目錄穿梭攻擊,在 FTP 的根目錄以外下載或刪除檔案。此漏洞已確定存在在10.3.0.1及11.1.0.1 的視窗版本,而其他版本也可能受影響。

 


影響

  • 繞過保安限制
  • 資料洩露
  • 篡改

受影響之系統或技術

  • Serv-U 10.x
  • Serv-U 11.x

解決方案

在安裝軟體之前,請先瀏覽軟體供應商之網站,以獲得更多詳細資料。

  • 針對 FTPS Server 伺服器指令碼管道 SSL 協商漏洞,
    更新至版本 11.1.0.3。

  • 針對 FTP 伺服器目錄穿梭漏洞,
    限制存取權限至可信任的使用者。


漏洞識別碼

  • 暫無 CVE 可提供

資料來源

 


相關連結