安全研究

安全漏洞
FreeFTPD 'SFTP'身份验证机制绕过漏洞

发布日期:2012-12-02
更新日期:2012-12-04

受影响系统:
freeFTPd freeFTPd 1.x
描述:
BUGTRAQ  ID: 56782
CVE(CAN) ID: CVE-2012-6067

FreeFTPd是一款基于WeOnlyDo FTP/SFTP实现的免费FTP+SSL/SFTP服务器。

FreeFTPD 1.0.11及其他版本的SFTP身份验证机制存在错误,可被利用绕过身份验证进程,以服务权限执行任意代码。

<*来源:Kingcope (kingcope@gmx.net
  
  链接:http://secunia.com/advisories/51454/
        http://archives.neohapsis.com/archives/fulldisclosure/2012-12/0012.html
*>

建议:
临时解决方法:

如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:

*暂停使用freeFTPd。

厂商补丁:

freeFTPd
--------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://freeftpd.com/

浏览次数:4290
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障