CesarFTP v0.98b 明文口令保存漏洞

漏洞信息详情

CesarFTP v0.98b 明文口令保存漏洞

漏洞简介

CVE(CAN) ID: CAN-2001-1336

CesarFTP 是一个Microsoft Windows 9x/ME平台下的免费FTP服务器

CesarFTP将用户名:口令对以明文方式保存在 \programfiles\CesarFTP\settings.ini 文件中。

任何可以看到这个文件的用户都可以以任何ftp用户身份登录进FTP服务器,如果ftp用户在其他地方也使用相同的口令,也可能造成更大的安全威胁。

攻击者也可以结合CesarFTP目录遍历的漏洞来获取此文件。

<* 来源:ByteRage (byterage@yahoo.com) *>

漏洞公告

临时解决方法:

禁止不可信用户访问您的FTP服务器。

厂商补丁:

目前厂商还没有提供补丁程序,您可以随时关注厂商主页获取最新版本:


http://www.aclogic.com/

参考网址

来源: XF
名称: cesarftp-settings-plaintext-password(6608)
链接:http://www.iss.net/security_center/static/6608.php

来源: BUGTRAQ
名称: 20010527 CesarFTP v0.98b triple dot Directory Traversal / Weak password encryption
链接:http://archives.neohapsis.com/archives/bugtraq/2001-05/0252.html

来源: BID
名称: 2785
链接:http://www.securityfocus.com/bid/2785

受影响实体

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享