Core FTP Server < 1.2 Build 515 多种漏洞

medium Nessus 插件 ID 72662

简介

远程主机上运行的 FTP 服务器受到多种漏洞的影响。

描述

远程主机上运行的 Core FTP 版本低于 1.2 build 515。因此,它受到多种漏洞的影响:

- 存在一个拒绝服务漏洞,在处理“AUTH SSL”命令之后的畸形数据时会触发该漏洞。未经认证的远程攻击者可利用此漏洞造成断言失败,从而导致服务器崩溃。(CVE-2014-1441)

- 由于未能正确审查用户提供的输入,存在一个信息泄露漏洞。经过认证的远程攻击者可利用此漏洞,通过使用“XCRC”命令的目录遍历来获取任意文件的访问权限。(CVE-2014-1442)

- 由于未正确处理由“USER”命令构建的字符串数据,存在一个信息泄露漏洞。经过认证的远程攻击者可利用此漏洞,通过特别构建的字符串访问之前登录的用户的密码。
(CVE-2014-1443)

解决方案

升级到 Core FTP 版本 1.2 Build 515 或更高版本。

另见

http://coreftp.com/forums/viewtopic.php?t=2985707

https://seclists.org/fulldisclosure/2014/Feb/39

插件详情

严重性: Medium

ID: 72662

文件名: coreftp_server_1_2_515.nasl

版本: 1.6

类型: remote

系列: FTP

发布时间: 2014/2/24

最近更新时间: 2019/11/26

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.0

CVSS v2

风险因素: Medium

基本分数: 4

时间分数: 3.1

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:N/A:N

CVSS 分数来源: CVE-2014-1443

漏洞信息

CPE: cpe:/a:coreftp:coreftp

必需的 KB 项: installed_sw/Core FTP Server

可利用: true

易利用性: Exploits are available

补丁发布日期: 2014/1/30

漏洞发布日期: 2014/1/30

参考资料信息

CVE: CVE-2014-1441, CVE-2014-1442, CVE-2014-1443

BID: 65428, 65430, 65432