让您全面了解并上手亿速云产品
常见入门级使用教程
对外 API 开发文档中心
您历史提交的工单
您的每一条意见,我们都严谨处理
您的每一条建议,我们都认真对待
CNNVD-ID编号 | CNNVD-201007-040 | CVE编号 | CVE-2010-2251 |
发布时间 | 2010-07-08 | 更新时间 | 2010-07-22 |
漏洞类型 | 输入验证 | 漏洞来源 | N/A |
危险等级 | 高危 | 威胁类型 | 远程 |
厂商 | alexander_v._lukyanov |
LFTP是软件开发者Alexander V. Lukyanov所研发的一款基于命令行的FTP/HTTP客户端,它提供命令补全、断点续传、多个后台任务执行等功能。
LFTP 4.0.6之前版本中lftpget的get1命令在决定下载的目标文件名之前不能准确验证服务器提供的文件名。远程服务器可以借助类似伪造文件名一样的Content-Disposition头创建或者覆盖任意的文件,并且可能导致主目录dotfile中而执行任意代码。
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
http://docs.fedoraproject.org/yum/
来源: bugzilla.redhat.com
来源: bugzilla.redhat.com
来源: VUPEN
名称: ADV-2010-1654
来源: MISC
来源: SECUNIA
名称: 40400
来源: MLIST
名称: [oss-security] 20100610 Re: [oCERT-2010-001] multiple http client unexpected download filename vulnerability
来源: MLIST
名称: [oss-security] 20100609 Re: [oCERT-2010-001] multiple http client unexpected download filename vulnerability
来源: MLIST
名称: [oss-security] 20100520 Re: [oCERT-2010-001] multiple http client unexpected download filename vulnerability
来源: MLIST
名称: [oss-security] 20100517 [oCERT-2010-001] multiple http client unexpected download filename vulnerability
来源: FEDORA
名称: FEDORA-2010-9819
链接:http://lists.fedoraproject.org/pipermail/package-announce/2010-June/043597.html