FileZilla Client < 3.7.2 SFTP 整數溢位

medium Nessus Plugin ID 69476

概要

遠端 Windows 主機存有一個受到遠端整數溢位弱點影響的應用程式。

說明

遠端主機上的 FileZilla 用戶端版本比 3.7.2 版舊。因此受到一個整數溢位弱點影響,該弱點存在於用來處理 SFTP 的 PuTTY 之「getstring()」函式中。這可導致驗證前的 SSH 交握期間發生堆積溢位,原因是未正確對來自 SFTP 伺服器的長度參數進行邊界檢查。攻擊者可藉由誘騙使用者連線至特製的 SFTP 伺服器來惡意利用此問題。這可導致拒絕服務且可能執行程式碼。

解決方案

升級至 FileZilla Client 3.7.2 版或更新版本。

另請參閱

https://www.search-lab.hu/advisories/secadv-20130722

https://filezilla-project.org/

Plugin 詳細資訊

嚴重性: Medium

ID: 69476

檔案名稱: filezilla_372.nasl

版本: 1.5

類型: local

代理程式: windows

系列: Windows

已發布: 2013/8/13

已更新: 2018/11/15

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.8

CVSS v2

風險因素: Medium

基本分數: 6.8

時間分數: 5

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

弱點資訊

CPE: cpe:/a:filezilla:filezilla

必要的 KB 項目: SMB/Registry/Enumerated, SMB/filezilla/Installed

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2013/8/6

弱點發布日期: 2013/8/5

參考資訊

CVE: CVE-2013-4852

BID: 61599