FTP-сервер Xlight до версии 3.9.5 содержит уязвимость раскрытия информации, которая позволяет неаутентифицированным злоумышленникам получить текущее значение GetTickCount() сервера, отправив команду USER с именем пользователя, заканчивающимся суффиксом :adm. Злоумышленники могут активировать путь протокола администратора в рамках стандартной предварительной аутентификации прослушивателя FTP для утечки информации о времени из ответа FTP 331, не требуя отдельного порта или изменения конфигурации.
Показать оригинальное описание (EN)
Xlight FTP Server before 3.9.5 contains an information disclosure vulnerability that allows unauthenticated attackers to obtain the server's current GetTickCount() value by sending a USER command with a username ending in the :adm suffix. Attackers can trigger the admin protocol path within the standard FTP listener pre-authentication to leak timing information from the FTP 331 response without requiring a separate port or configuration change.
Характеристики атаки
Последствия
Строка CVSS v4.0