涉及程序: TFTP32 2.50.2 描述: TFTPD32 目录遍历缺陷 详细: TFTPD32 是 WINDOWS9X/NT/XP 上的免费 TFTP 服务程序,支持 TFTPv2 协议的执行(TFTPv2 协议在RFC 1350中有详细说明)。 TFTPD32 对用户递交的请求缺乏正确过滤,存在目录遍历缺陷。远程攻击者可利用此缺陷非法窃取目标系统上的任意文件,甚至可以添加或删除文件到系统的任意位置。 受影响系统: *TFTP32 2.50.2 及以前版本 不受影响系统: *TFTP32 2.51 攻击方法: Getting files: tftp host GET /boot.ini Storing files: tftp host PUT myfile /boot.ini 解决方案: 建议用户升级到不受影响版本 TFTP32 2.51 : http://tftpd32.jounin.net/ 附加信息: 无 相关站点: http://www.securiteam.com/windowsntfocus/6D00D2061G.html