博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
知名文件传输协议 SCP 被曝存在 35 年历史的安全漏洞
阅读量:6673 次
发布时间:2019-06-25

本文共 777 字,大约阅读时间需要 2 分钟。

  hot3.png

基于 SSH 的文件传输协议 SCP(Secure Copy Protocol)被曝存在安全漏洞。

ad685ceef23f24ac5d12243535815d0d3e9.jpg

安全研究人员公布了 SCP 存在的多个漏洞,这些漏洞可以结合起来利用,分别为 CVE-2018-20685、CVE-2019-6111、CVE-2019-6109 与 CVE-2019-6110。

漏洞中最主要的地方是 SCP 客户端无法验证 SCP 服务器返回的对象是否与请求的东西一致,而该问题可以追溯到 SCP 的基础——RCP 协议(Remote file Copy Protocol),它允许服务器控制发送的文件,那么结合客户端无法验证请求与实际返回的对象是否一致这一弱点,攻击者就可以采用中间人或直接操纵 SCP 服务器的方法,覆写客户端用户的 .bash_aliases 文件,一旦用户启用 Shell,则执行文件中的恶意代码。

该问题从 1983 年起已经存在了 35 年。受影响的客户端包括 OpenSSH scp、PuTTY PSCP 与 WinSCP scp mode。

OpenSSH scp        <=7.9    PuTTY PSCP         ?       WinSCP scp mode    <=5.13

安全人员表示可以采取以下措施解决/缓解该问题:

  • 如果可以,就把 OpenSSH 切换到 sftp 协议,不然就下载补丁强化 SCP:https://sintonen.fi/advisories/scp-name-validator.patch

  • WinSCP 更新到 5.14 以上版本,目前问题已经解决。

  • PuTTY 现在还没有可选方案。

详情查看安全公告:https://sintonen.fi/advisories/scp-client-multiple-vulnerabilities.txt

转载地址:http://fllxo.baihongyu.com/

你可能感兴趣的文章
是时候学习真正的 spark 技术了
查看>>
android开发怎么少的了后端(上)
查看>>
android应用检测更新
查看>>
从硅谷到杭州:一个海归的阿里故事
查看>>
Objective-C 之Block(1)
查看>>
Android MP3录制,波形显示,音频权限兼容与播放
查看>>
那些年我造的轮子之RPC
查看>>
构建Spring Cloud微服务分布式云架构详细步骤
查看>>
三次握手与四次挥手
查看>>
Spring Task定时任务的配置和使用
查看>>
逆向中使用weak
查看>>
CoordinatorLayout、AppBarLayout实现上滑隐藏图片,下滑显示图片
查看>>
React-Router底层原理分析与实现
查看>>
十五、Android性能优化之提升应用的启动速度和Splash页面的设计
查看>>
09-封装
查看>>
在小程序中使用 React with Hooks
查看>>
Re:从零开始的机器学习 - Titanic: Machine Learning from Disaster
查看>>
Android 面试开源框架篇
查看>>
前端调试:记Iscroll4 疑难杂症之z-index失效
查看>>
【译】Android Architecture - ViewModel 与 View 的通信
查看>>