Android FTP Server任意文件访问漏洞

漏洞起因
设计错误
危险等级

影响系统
Android ftp server 1.2

不受影响系统

危害
远程攻击者可以利用漏洞获得管理员权限访问系统。
CVSSv2:

攻击所需条件
攻击者必须访问Android ftp server。

漏洞信息
Android ftp server可用于在安卓设备和电脑之间传送文件。
Android ftp server安装时使用默认用户账户android/android,允许远程攻击者访问设备存储,FTP服务的配置文件允许远程用户读写,可使远程用户覆盖管理员验证凭据,进一步对设备进行访问控制。

测试方法
安全建议

厂商解决方案
目前没有详细解决方案提供:
http://www.amazon.com/888bid-com-Android-FTP-Server/dp/B00COVVAZM/ref=sr_1_1?s=mobile-apps

漏洞提供者
Larry W. Cashdollar

评论关闭。