J'ai remarqué que tous les clients FTPS ne prennent pas en charge la réutilisation de session et je me demande s'il s'agit d'une option de sécurité critique qui doit être laissée activée sur le serveur.
Mon hypothèse est qu'il est possible pour un attaquant de détourner la connexion de données même si SSL / TLS est utilisé à la fois pour le contrôle et la connexion de données, si l'option de réutilisation de session n'est pas activée. Quelqu'un pourrait-il aider à confirmer / infirmer cela et donner des explications plus détaillées?
J'ai également constaté ceci: Le protocole de transfert de fichiers VU # 2558 permet le détournement de connexion de données via une condition de concurrence en mode PASV , sans savoir s'il est pertinent car il ne mentionne pas du tout SSL / TLS.