涉及程序: GuildFTPD 详细: GuildFTPD 目录遍历和密码文件未加密漏洞 GuildFTPD ( http://guildftpd.ztnet.com )是一个 FTP 服务器,近日发现它存在多个漏洞: 1)目录遍历漏洞 CD ../ CD .../ CD /.../ CD c:\\ 将会得到提示:\"550 Access denied.\" 但: LS /../* LS /../../windows/* 将能访问我们无权访问的文件 GET /../windows/system.ini c:\\received-file.txt 将能取回该文件 2)密码以明文形式存在漏洞 该款 FTP 服务器以明文形式存放用户名和密码于 default.usr 或 default?.usr 中,如果攻击者利用上面第一个漏洞,便能易取得 FTP 服务器上的所有用户密码了。 受影响系统: GuildFTPD v0.97 解决方案: 建议用户暂停使用该软件