Apache Commons Net <3.9.0 存在FTP跳转攻击漏洞
漏洞描述
Apache Commons Net 是一个提供基本的互联网访问协议的客户端,支持的协议包括:Echo、Finger、FTP、NNTP、NTP、POP3(S)、SMTP(S)、Telnet、Whois 等。
Apache Commons Net 3.9.0之前版本中的 FTP 客户端默认信任来自 PASV (被动 FTP)响应的主机,当 Commons Net 的 FTP 客户端连接到攻击者可控的恶意主机时,攻击者可将 Commons Net 的 FTP 连接重定向到其它主机,进而获取 Commons Net FTP 客户端服务通过 FTP 协议传输的文件信息,补丁版本通过默认禁止来自 PASV 响应的主机(org.apache.commons.net.ftp.ipAddressFromPasvResponse = false)修复此漏洞。
漏洞名称 | Apache Commons Net <3.9.0 存在FTP跳转攻击漏洞 |
---|---|
漏洞类型 | 输入验证不恰当 |
发现时间 | 2022-12-04 |
漏洞影响广度 | 小 |
MPS编号 | MPS-2021-28440 |
CVE编号 | CVE-2021-37533 |
CNVD编号 | - |
影响范围
commons-net:commons-net@(-∞, 3.9.0)
修复方案
升级commons-net:commons-net到 3.9.0 或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2021-28440
https://nvd.nist.gov/vuln/detail/CVE-2021-37533
https://github.com/apache/commons-net/commit/b0bff89f70cfea70009e22f87639816cc3993974
https://issues.apache.org/jira/browse/NET-711.
https://github.com/advisories/GHSA-cgp8-4m63-fhh5
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Genode OS 22.11 发布,开源操作系统框架
Genode OS 22.11 已正式发布。 Genode 操作系统框架是一个用于构建高度安全的专用操作系统的工具包。它可以从只有 4MB 内存的嵌入式系统扩展到高度动态的通用工作负载。 Genode 基于递归系统结构。每个程序都在专门的沙箱中运行,并且仅授予其特定用途所需的访问权限和资源。程序可以利用自己的资源创建和管理子沙箱,从而形成可以在每个级别应用策略的层次结构。该框架提供了让程序相互通信和交换资源的机制,但只能以严格定义的方式进行。由于这种严格的制度,与当代操作系统相比,安全关键功能的攻击面可以减少几个数量级。 该框架将 L4 的构建原则与 Unix 哲学保持一致。根据 Unix 哲学,Genode 是一组小型构建块的集合,从中可以组成复杂的系统。但与 Unix 不同的是,这些构建块不仅包括应用程序,还包括所有经典的操作系统功能,例如内核、设备驱动程序、文件系统和协议栈。 特性 CPU 架构:x86(32 和 64 位)、ARM(32 和 64 位)、RISC-V 内核:L4 家族的大多数成员(NOVA、seL4、Fiasco.OC、OKL4 v2.1、L4ka::Pista...
- 下一篇
DedeCMS 创始人林学先生(IT柏拉图)因罹患癌症逝世
来自 Dedebiz 的消息: 2022年12月3日下午DedeCMS创始人林学先生(IT柏拉图)因罹患癌症逝世。 林学先生生于1979年10月10日,于2004年8月编写的DedeCMS至今仍有数十万企业、个人站长使用,在使用者中不免有一些互联网巨头,其中bilibili更是基于DedeCMS白手起家,而林学先生一直秉承着开源免费的理念,通过技术改变了中国,却从未因DedeCMS过上体面的生活。 在此我们缅怀林学先生为中国开源作出的贡献,其遗志必将传承下去,为社会创造更多价值。
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS8安装Docker,最新的服务器搭配容器使用
- Linux系统CentOS6、CentOS7手动修改IP地址
- 2048小游戏-低调大师作品
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS8编译安装MySQL8.0.19
- CentOS6,CentOS7官方镜像安装Oracle11G
- CentOS7,8上快速安装Gitea,搭建Git服务器
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- MySQL8.0.19开启GTID主从同步CentOS8