WinSCP verwendete die betroffene OpenSSL 1.0.1 seit den Versionen 4.3.8 und 5.0.7 in den jeweiligen Branchen.
WinSCP 5.5.3 hat auf OpenSSL 1.0.1g aktualisiert, um die Sicherheitsanfälligkeit zu beheben. Branch 4.x wird nicht mehr unterstützt und ein Upgrade ist nicht geplant.
Beachten Sie, dass OpenSSL nur von WinSCP mit FTP über TLS / SSL verwendet wird. Die Mehrheit (etwa 98%) der WinSCP-Benutzer verwendet nur SSH (SFTP / SCP) und nur FTP und ist NICHT betroffen!
Die Sicherheitslücke wird hier verfolgt:
https://winscp.net/tracker/1151
FileZilla hat OpenSSL 0.9.8d seit Version 3.0 durch GnuTLS ersetzt, sodass es keine anfällige Version von FileZilla gibt.
Glücklicherweise ist ein Ausnutzen der Sicherheitsanfälligkeit in Clients weniger wahrscheinlich als in Servern. Als Kunde sind Sie dafür verantwortlich, wo Sie eine Verbindung herstellen. Dh stellen Sie keine Verbindung zu Servern her, denen Sie nicht vertrauen.