ProFTPd tõsine haavatavus

ProFTPD FTP-server tuvastatud ohtlik haavatavus (CVE-2019-12815), mis võimaldab serveris faile kopeerida ilma autentimiseta, kasutades käske „site cpfr“ ja „site cpto“. Probleemile on omistatud ohtlikkuse tase 9.8 skaalal 10, kuna seda saab kasutada kaugtäidegeerimise korraldamiseks anonüümse FTP-juurdepääsu kaudu.

Haavatavus on põhjustatud vale juurdepääsu kontrollimise tõttu lugemise ja kirjutamise piirangutes (Limit READ ja Limit WRITE) mod_copy moodulis, mis on vaikimisi aktiivne ja kaasatud ProFTPD pakettidesse enamikus jaotustes. Märkimisväärne on, et haavatavus tuleneb varasemalt lahendamata sarnastest probleemidest, mis tuvastati 2015. aastal, mille jaoks on nüüd tuvastatud uued rünnakuvektorid. Lisaks sellele teavitati arendajaid probleemist juba eelmise aasta septembris, kuid patch ilmus on ette valmistatud alles mõned päevad tagasi.

Probleem ilmneb ka ProFTPd 1.3.6 ja 1.3.5d viimasetes versioonides. Parandus on saadaval patch. Kaitse meetmena soovitatakse mod_copy konfiguratsioonist välja lülitada. Haavatavus on praegu kõrvaldatud ainult Fedora ja jääb lahendamata Debian, SUSE/openSUSE, Ubuntu, FreeBSD, EPEL-7 (ProFTPD ei ole RHEL-i põhipaketis saadaval ja EPEL-6 pakett ei ole probleemile vastuvõtlik, kuna see ei sisalda mod_copy).

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster