duplicity 'ftpBackend' FTP Password Disclosure Vulnerability
BID:27771
Info
duplicity 'ftpBackend' FTP Password Disclosure Vulnerability
| Bugtraq ID: | 27771 |
| Class: | Design Error |
| CVE: |
CVE-2007-5201 |
| Remote: | No |
| Local: | Yes |
| Published: | Feb 13 2008 12:00AM |
| Updated: | Apr 13 2015 10:04PM |
| Credit: | Sam Morris reported this issue. |
| Vulnerable: |
Redhat Fedora 7 duplicity duplicity 0.4.3 |
| Not Vulnerable: |
duplicity duplicity 0.4.4 |
Discussion
duplicity 'ftpBackend' FTP Password Disclosure Vulnerability
The 'duplicity' package is prone to a password-disclosure vulnerability because 'ftpBackend' passes connection parameters to the FTP client in an insecure manner.
Attackers can exploit this issue to obtain passwords used for FTP connections.
This issue affects versions prior to duplicity 0.4.4.
The 'duplicity' package is prone to a password-disclosure vulnerability because 'ftpBackend' passes connection parameters to the FTP client in an insecure manner.
Attackers can exploit this issue to obtain passwords used for FTP connections.
This issue affects versions prior to duplicity 0.4.4.
Exploit / POC
duplicity 'ftpBackend' FTP Password Disclosure Vulnerability
Attackers can use standard tools to exploit this issue.
Attackers can use standard tools to exploit this issue.
Solution / Fix
duplicity 'ftpBackend' FTP Password Disclosure Vulnerability
Solution:
The vendor released updates to address this issue. Please see the references for more information.
duplicity duplicity 0.4.3
Solution:
The vendor released updates to address this issue. Please see the references for more information.
duplicity duplicity 0.4.3
-
duplicity duplicity-0.4.9.tar.gz
http://savannah.nongnu.org/download/duplicity/duplicity-0.4.9.tar.gz
References
duplicity 'ftpBackend' FTP Password Disclosure Vulnerability
References:
References:
- duplicity Homepage (duplicity)
- duplicity: exposes FTP password in command line args (Debian)