Kriitiline haavatavus ProFTPd-s

ProFTPD FTP-serveris tuvastatud ohtlik haavatavus (CVE-2019-12815), mis võimaldab serveris faile kopeerida ilma autentimiseta 'site cpfr' ja 'site cpto' käskude abil. Probleem on määratud ohtlikkuse tasemega 9,8 10-st, kuna seda saab kasutada kaugkoodi täitmise korraldamiseks, kui FTP-le antakse anonüümne juurdepääs.

Haavatavus põhjustatud vale juurdepääsu kontrollimise tõttu andmete lugemise ja kirjutamise piirangutele (Limit READ ja Limit WRITE) mod_copy moodulis, mis on vaikeväljaandes ja sisaldub proftpd pakettides enamikus levitustes. Tähtis on märkida, et haavatavus on ette tulnud sarnase probleemi tõttu, mis tuvastati 2015. aastal, mille jaoks on nüüd avastatud uusi rünnakute vektoreid. Veelgi enam, probleemist teavitati arendajaid juba eelmise aasta septembris, kuid plaastrit on valmistatud oli saadaval vaid mõned päevad tagasi.

Probleem ilmneb ka ProFTPd 1.3.6 ja 1.3.5d viimastes aktuaalsetes väljaannetes. Parandus on saadaval patš. Kaitsena soovitatakse mod_copy välja lülitada konfiguratsioonis. Haavatavus on praegu kõrvaldatud ainult Fedora ja jääb parandamata Debian, SUSE/openSUSE, Ubuntu, FreeBSD, EPEL-7 (ProFTPD ei ole põhivarude RHEL-is, kuid EPEL-6 pakett ei ole probleemile vastuvõtlik, kuna see ei hõlma mod_copy).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster