Ad

CVE-2026-67193

MEDIUM CVSS 4.0: 6,9 EPSS 0.26%
Обновлено 30 июля 2026
Xlight
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 3.9.5
Тип уязвимости CWE-203
Поставщик Xlight
Публичный эксплойт Нет

FTP-сервер Xlight до версии 3.9.5 содержит уязвимость раскрытия информации, которая позволяет неаутентифицированным злоумышленникам получить текущее значение GetTickCount() сервера, отправив команду USER с именем пользователя, заканчивающимся суффиксом :adm. Злоумышленники могут активировать путь протокола администратора в рамках стандартной предварительной аутентификации прослушивателя FTP для утечки информации о времени из ответа FTP 331, не требуя отдельного порта или изменения конфигурации.

Показать оригинальное описание (EN)

Xlight FTP Server before 3.9.5 contains an information disclosure vulnerability that allows unauthenticated attackers to obtain the server's current GetTickCount() value by sending a USER command with a username ending in the :adm suffix. Attackers can trigger the admin protocol path within the standard FTP listener pre-authentication to leak timing information from the FTP 331 response without requiring a separate port or configuration change.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Связанные уязвимости