CompleteFTP 路径遍历缺陷可导致服务器文件遭删除

68c645bd5eeaa4eca9c827bbcbb81dc7.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

文件传输软件 CompleteFTP 中存在一个漏洞,可导致未认证攻击者删除受影响安装程序上的任意文件。

b4efe04c0e31da61dc04e8b5fd914376.png

CompleteFTP 由澳大利亚公司 EnterpriseDT 开发,它是适用于 Windows 系统的专有 FTP 和 SFTP 服务器,支持FTPS、SFTP和HTTPS。

昵称为 “rgod” 的安全研究员从 HttpFile 类中发现一个漏洞,是因为在将用户提供的路径用于文件操作前缺乏正确验证造成的。

安全公告指出,“该漏洞可导致远程攻击者删除 EnterpriseDT CompleteFTP服务器上受影响安装程序上的任意文件。攻击者可利用该漏洞删除系统上下文中的文件。”

该漏洞的编号为CVE-2022-2560,已在 CompleteFTP 版本22.1.1中修复。修复版本中包括其它安全增强功能,这些增强以RSA签名的SHA-2加密哈希函数的形式和 PuTTY 私钥的新格式体现。

目前 EnterpriseDT 尚未置评。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

在线阅读版:《2022中国软件供应链安全分析报告》全文

奇安信发布《2022中国软件供应链安全分析报告》 谁会成为下一个Log4j2?

【缺陷周话】第 8 期 :路径遍历

Fortinet 修复多个路径遍历漏洞

UnRAR二进制中出现路径遍历缺陷,可导致在Zimbra上执行远程代码

OWASP 企业安全控制库中存在路径遍历漏洞

开源容器化应用 Kubernetes 被曝严重的路径遍历漏洞

原文链接

https://portswigger.net/daily-swig/completeftp-path-traversal-flaw-allowed-attackers-to-delete-server-files

题图:Pixabay License‍

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

adcd57e9569f6d58397aa19c66283b8a.jpeg

794b077b075b575a3edf7fe2ffeae3a5.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   0579201b36085ea16955464c0e36b004.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值