webForumDet fria alternativet

Säkerhet kring FTP

Datasäkerhet

7 svar · 377 visningar · startad av Gein

Medlem sedan sep. 20005 700 inlägg
Frågan#1

Några sårbarheter hos File Transfer Protocol (FTP) är:

  • Brute-force:a fram lösenord
    Det är enligt protokollet möjligt att brute-force:a fram lösenord hos användare.
  • Bounce attacks
    Det är möjligt att göra så kallade "Bounce attacks", dvs logga in på en server och sedan gör anslutningar till tjänster någon helt annanstans med hjälp av PORT-kommandot (kanske den största farligheten?) och på så sätt göra det svårare att upptäcka. Exempelvis anslutningar mot en SMTP-server.
  • Allt som skickas över FTP är i klartext, även lösenord
  • Avgöra användares existens
    Då man skickar ett användarnamn med USER så går det med hjälp av svaret bedömma om användaren finns eller inte.
  • Port stealing
    En användare kan göra en överföring till/från servern och notera vilket portnummer som användes (endast för passive?) och sedan gissa sig till vilket nästa portnummer bli, ansluta till detta nummer och på så sätt stjäla en fil som var menat till en annan användare.

Källa:

  • RFC 2577 - FTP Security Considerations
  • RFC 0959 - FILE TRANSFER PROTOCOL (FTP)

Några av dessa problem tas oftast om hand av servern/klienten genom att frångå protokollet en aning.
Finns det flera metoder för att utnyttja sårbarhet inom FTP? Åsikter om det jag har tagit upp? Allt om säkerheten kring FTP är välkommet!

Medlem sedan apr. 200010 782 inlägg
#2

det vanligaste och största hotet idag är att folk har sina lösenords filer (tex. sites.dat) utdelade på DC eller liknande P2P nätverk.

vill man göra sin FTP server säkrare så blir det till att använda SSL/TCL, identd verifikation, samt IP begränsa kontona. mm..

Medlem sedan juli 20044 453 inlägg
#3

Japp Secure FTP är bra. Ett alternativ är att börja använda WebDav med SSL.

Eller Waste som går ut på att varje användare har en krypterad nyckel och måste godkännas på servern.

Medlem sedan sep. 20005 700 inlägg
#4

Jag är bara intresserad av diskussion rörande det befintliga FTP. Vet att det finns SecureFTP och dylikt men bristerna jag pratar om är enbart rörande FTP och jag är inte ute efter lösningar utan bara brister.

Medlem sedan juli 20044 453 inlägg
#5

Jag har väl en sak att tillägga då, såvida inte din tredje punkt är tänkt att täcka den. Jag är inte riktigt med på den.

Det finns inget sätt att verifiera att användaren verkligen är vem han utger sig för att vara.

Dessutom kan du inte utan tillägg begränsa vem som ska ha tillgång och varifrån.

Medlem sedan sep. 20005 700 inlägg
#6

Hur menar du med att det inte finns något sätt att verifiera att användaren verkligen är den han är? Det verifieras ju genom att han kan lösenordet för det användarnamnet.

Medlem sedan juli 20044 453 inlägg
#7

Nja, som du själv säger är det inte särskilt svårt att sniffa lösenordet. Dessutom kan vem som helst och hur många som helst använda samma credentials.

Medlem sedan sep. 200247 inlägg
#8

Den bästa säkerheten är ju förstås att folk inte vet att den existerar...

259 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
131 ms — deklarationer (db)
0 ms — hämta statistik (cache)
125 ms — hämta tråd, inlägg och bilagor (db)
125 ms — ändringar (db)