
Публичное раскрытие уязвимости открытого перенаправления (Open Redirection) в TitanFTP 19.X
Обнаружена новая уязвимость, затрагивающая веб-сервер Titan FTP, зарегистрированная как CVE-2022-44215. Titan FTP — это коммерческое программное обеспечение, созданное South River Technologies, которое реализует протокол FTP для обмена файлами. В его версии HTTP(S) 19.X и более ранних доказано, что оно уязвимо к уязвимости открытого перенаправления.
Уязвимость открытого перенаправления заключается в том, что сервер не выполняет корректную санитизацию пользовательского ввода. В результате перенаправление выполняется с использованием ввода, предоставленного пользователем, без санитизации (белые/чёрные списки). В данном случае сервер Titan FTP выполняет перенаправление, когда в URL встречается обратная косая черта \. Не имеет значения, находится ли обратная косая черта в открытом виде или в URL-кодировке (%5C).
https://<server>\<malicious_url> приведёт к тому, что сервер выдаст перенаправление на \<malicious_url>.
Для эксплуатации этой уязвимости браузер должен понимать протокол в HTTP-заголовке ответа Location. Он должен содержать HTTP или HTTPS. Чтобы обойти это, можно указать вместо одной обратной косой черты две — «\». Это будет интерпретироваться как разделитель протокола, и большинство браузеров по умолчанию используют протокол HTTP. В итоге рабочий пейлоад для достижения перенаправления будет выглядеть примерно так:
http[s]://<server>\\<malicious_url>
Для выполнения этого теста также можно использовать CURL. Однако имейте в виду, что CURL обнаружит его как некорректный, поскольку «\» запрещена стандартом RFC 2396. Чтобы обойти это с помощью curl, можно использовать следующую команду:
Curl -i http[s]://<server> --request-target \\\\malicious.com
Несмотря на проблему, эксплуатация ограничена, поскольку браузеры обычно переписывают начальные обратные косые черты «\» в «/», из-за чего атаки с использованием открытого текста в большинстве случаев не сработают. Некоторые обходные пути могут быть реализованы с помощью HTML-пейлоадов, которые обходят правила переписывания URL в браузерах.
Согласно Shodan, в декабре 2022 года этот сервер публично доступен на 1 278 серверах по всему миру:

Эта уязвимость может быть использована злоумышленниками для проведения атак социальной инженерии, перенаправляя жертв на поддельные страницы входа FTP или другие фишинговые сценарии.