Ahultasun kritikoa ProFTPd-en

ProFTPD ftp zerbitzarian identifikatu ahultasun arriskutsua (CVE-2019-12815), zerbitzariaren barruan fitxategiak kopiatzeko aukera ematen duena autentifikaziorik gabe "site cpfr" eta "site cpto" komandoak erabiliz. arazoa esleitu 9.8etik 10 arrisku-maila, urruneko kodearen exekuzioa antolatzeko erabil baitaiteke FTPrako sarbide anonimoa eskaintzen duen bitartean.

Ahultasuna eraginda Datuak irakurtzeko eta idazteko sarbide-murrizketen egiaztapen okerra (Limit READ eta Limit WRITE) mod_copy moduluan, lehenespenez erabiltzen dena eta banaketa gehienetarako proftpd paketeetan gaituta dagoena. Azpimarratzekoa da ahultasuna guztiz konpondu ez den antzeko arazo baten ondorioa dela, identifikatu 2015ean, eta horretarako eraso-bektore berriak identifikatu dira orain. Gainera, arazoa iazko irailean jakinarazi zieten garatzaileei, baina adabakia izan zen prestatuta duela egun gutxi.

Arazoa ProFTPd 1.3.6 eta 1.3.5d-en egungo azken bertsioetan ere agertzen da. Konponketa gisa erabilgarri dago adabakia. Segurtasun konponbide gisa, konfigurazioan mod_copy desgaitzea gomendatzen da. Zaurgarritasuna orain arte bakarrik konpondu da Fedora eta zuzendu gabe geratzen da Debian, SUSE/openSUSE, Ubuntu, FreeBSD, EPEL-7 (ProFTPD ez da hornitzen RHEL biltegi nagusian, eta EPEL-6-ren paketeak ez du arazoaren eraginik, mod_copy ez duelako).

Iturria: opennet.ru

Gehitu iruzkin berria