ArGoSoft FTP Server泄露合法用户名允许暴力猜解漏洞

QQ空间 新浪微博 微信 QQ facebook twitter
漏洞ID 1200409 漏洞类型 设计错误
发布时间 2004-12-31 更新时间 2005-10-20
CVE编号 CVE-2004-1428 CNNVD-ID CNNVD-200412-956
漏洞平台 N/A CVSS评分 5.0
|漏洞来源
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200412-956
|漏洞详情
ArGoSoftFTPServer是一款轻量级FTP服务程序。ArGoSoftFTPServer不正确处理验证过程,远程攻击者可以利用这个漏洞获得合法用户名并可能进行暴力猜解。ArGoSoftFTPServer1.4.2.1对USER命令处理不充分,提交合法用户名的USER命令会返回正常密码提示符,但如果非法用户名就会返回:530UserNAME_HEREdoesnotexist通过这些信息可猜解合法用户名。另外ArGoSoftFTPServer1.4.2.4可多次使用用户名/密码组合进行尝试连接,结合其他漏洞可导致暴力猜解访问FTP程序。
|参考资料

来源:XF
名称:argosoft-information-disclosure(18721)
链接:http://xforce.iss.net/xforce/xfdb/18721
来源:BID
名称:12139
链接:http://www.securityfocus.com/bid/12139
来源:www.lovebug.org
链接:http://www.lovebug.org/argosoft_advisory.txt
来源:BUGTRAQ
名称:20041231ArGoSoftFTPServerrevealsvalidusernamesandallowsforbruteforceattacks
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=110451582011666&w=2
来源:OSVDB
名称:11335
链接:http://www.osvdb.org/11335
来源:www.argosoft.com
链接:http://www.argosoft.com/ftpserver/changelist.aspx
来源:SECTRACK
名称:1012744
链接:http://securitytracker.com/id?1012744
来源:SECUNIA
名称:13063
链接:http://secunia.com/advisories/13063
来源:NSFOCUS
名称:7302
链接:http://www.nsfocus.net/vulndb/7302