CarbonFTP v1.4 utilise le cryptage par mot de passe propriétaire non sécurisé avec une clé de chiffrement faible codées en dur. La clé des mots de passe du serveur FTP local est codé en dur dans le binaire.
http://seclists.org/fulldisclosure/2020/Jan/29
http://seclists.org/fulldisclosure/2020/Jan/35
http://hyp3rlinx.altervista.org
http://packetstormsecurity.com/files/156015/Neowise-CarbonFTP-1.4-Insecure-Proprietary-Password-Encryption.html
http://packetstormsecurity.com/files/157321/Neowise-CarbonFTP-1.4-Insecure-Proprietary-Password-Encryption.html
https://seclists.org/bugtraq/2020/Jan/30
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-6857