作者mosquito520 ( )
看板EZsoft
标题Re: [问题]关於HFS...
时间Fri Mar 21 22:22:16 2008
※ 引述《taro3750 (taro)》之铭言:
: 前阵子看到板友推荐HFS档案伺服器架站软体
: 想说来玩玩看
: 架好之後确定已经建立好使用者名称与密码
: 经过测试确定进入资料夹都必须输入帐密才能登入
: 但今天却发现有人进入我的档案伺服器
: 并且下载我的对话纪录...囧
: 虽然我的对话纪录是没有什麽机密资料(应该)
: 但是被偷窥的感觉很不好
: 想请问HFS是否有漏洞存在?
: 还有我知道他的IP可以采取什麽行动呢?(虽然是浮动IP)
HFS的确有些漏洞
http://www.securityfocus.com/bid/27423/info
HFS HTTP File Server Multiple Security Vulnerabilities
Bugtraq ID: 27423
Class: Unknown
CVE:
Remote: Yes
Local: No
Published: Jan 23 2008 12:00AM
Updated: Jan 24 2008 08:58PM
Credit: Felipe Aragon and Alec Storm of Syhunt Security Research Team are
credited with the discovery of these vulnerabilities.
Vulnerable:
HTTP File Server HTTP File Server 2.3(Beta Build #174)
HTTP File Server HTTP File Server 2.3 beta
HTTP File Server HTTP File Server 2.2b
HTTP File Server HTTP File Server 2.2a
HTTP File Server HTTP File Server 2.2
HTTP File Server HTTP File Server 1.5g
使用以上版本HFS的版友请将你的HFS更新。
目前稳定版本并安全的应该是2.2d,2.3还在beta版本
我试用了一下,这篇文章提到的漏洞并没有办法可以直接跳过密码,
不过因为有XSS的问题,如果是高手,也有可能加以利用进而取得资料。
--
▁▁▁▁▁▁▁▁▁▁▁▁▁▁▁▁▁▁
国 立 联 合 大 学
(理工/电资/管理/技术/客家)院所 招生中
National United University
───────────────────────────────────
首页
http://www.nuu.edu.tw BBS telnet://uun.twbbs.org
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 220.133.145.202
1F:推 taro3750:感谢告知 虽然我的版本是2.0 但还是用新版的好了@@ 03/21 22:58
2F:推 Gunslinger:我的也是2.0…@ @ 03/22 13:12
3F:推 lynn1221:不是都预设自动更新吗?! 每次打开它都会自行检查有无新版 03/22 14:48