Solaris FTP 后台程序长命令 XSRF

medium Nessus 插件 ID 47040

简介

远程 FTP 服务器受到一个跨站请求伪造漏洞的影响。

描述

远程主机上运行的 FTP 版本受到一个跨站请求伪造漏洞的影响。未正确处理长文件名,导致执行任意命令。如果用户通过 Web 浏览器登录 FTP 服务器,远程攻击者便可利用此漏洞诱骗这些用户请求特别构建的恶意网页,进而导致执行任意 FTP 命令。

解决方案

目前尚未有任何已知的解决方案。

另见

http://seclists.org/fulldisclosure/2010/May/282

https://cxsecurity.com/issue/WLB-2010050127

https://cxsecurity.com/issue/WLB-2008090066

插件详情

严重性: Medium

ID: 47040

文件名: solaris_ftpd_csrf.nasl

版本: 1.23

类型: remote

系列: FTP

发布时间: 2010/6/17

最近更新时间: 2021/1/15

支持的传感器: Nessus

风险信息

CVSS 分数理由: Score from a more in depth analysis done by tenable

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.7

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS 分数来源: manual

CVSS v3

风险因素: Medium

基本分数: 5.3

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

漏洞信息

可利用: true

易利用性: Exploits are available

漏洞发布日期: 2010/5/21

参考资料信息

BID: 31289, 40320

Secunia: 39856