1 results (0.003 seconds)

CVSS: 7.8EPSS: 0%CPEs: 3EXPL: 1

It has been discovered that lftp up to and including version 4.8.3 does not properly sanitize remote file names, leading to a loss of integrity on the local system when reverse mirroring is used. A remote attacker may trick a user to use reverse mirroring on an attacker controlled FTP server, resulting in the removal of all files in the current working directory of the victim's system. Se ha descubierto que lftp hasta e incluyendo la versión 4.8.3 no sanea adecuadamente los nombres de archivo remoto, lo que conduce a la pérdida de integridad en el sistema local cuando se usa la replicación inversa. Un atacante remoto podría engañar a un usuario para que emplee replicación inversa en un servidor FTP controlado por el atacante, lo que resulta en la eliminación de todos los archivos en el directorio de trabajo actual del sistema de la víctima. It has been discovered that lftp does not properly sanitize remote file names, leading to a loss of integrity on the local system when reverse mirroring is used. • http://lists.opensuse.org/opensuse-security-announce/2019-03/msg00036.html http://lists.opensuse.org/opensuse-security-announce/2019-04/msg00010.html https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2018-10916 https://github.com/lavv17/lftp/commit/a27e07d90a4608ceaf928b1babb27d4d803e1992 https://github.com/lavv17/lftp/issues/452 https://usn.ubuntu.com/3731-2 https://access.redhat.com/security/cve/CVE-2018-10916 https://bugzilla.redhat.com/show_bug.cgi?id=1610349 • CWE-20: Improper Input Validation •