Publication du serveur FTP ProFTPD 1.3.8

Après deux ans et demi de développement, une version significative du serveur FTP ProFTPD 1.3.8 a été publiée, dont les points forts sont l'extensibilité et la fonctionnalité, tandis que ses points faibles sont la découverte périodique de vulnérabilités dangereuses. En même temps, une version corrective ProFTPD 1.3.7f est disponible, qui sera la dernière de la série ProFTPD 1.3.7.

Principales nouveautés de ProFTPD 1.3.8 :

  • La prise en charge de la commande FTP CSID (Client/Server ID) a été implémentée, qui peut être utilisée pour envoyer des informations afin d'identifier le logiciel client sur le serveur et recevoir une réponse avec des informations pour identifier le serveur. Par exemple, le client peut envoyer « CSID Name=BSD FTP; Version=7.3 » et obtenir en réponse « 200 Name=ProFTPD; Version=1.3.8; OS=Ubuntu Linux; OSVer=22.04; CaseSensitive=1; DirSep=/; ».
  • Le protocole SFTP a été enrichi du support de l'extension « home-directory » pour révéler les chemins ~/ et ~user/. Pour l'activer, vous pouvez utiliser la directive « SFTPExtensions homeDirectory ».
  • Dans mod_sftp, la prise en charge des algorithmes de chiffrement AES-GCM « aes128-gcm@openssh.com » et « aes256-gcm@openssh.com » a été ajoutée, ainsi que la rotation des clés hôtes (« SFTPOptions NoHostkeyRotation ») à l'aide des extensions OpenSSH « hostkeys-00@openssh.com » et « hostkeys-prove-00@openssh.com ». La directive SFTPCiphers a été modifiée pour prendre en charge l'activation des algorithmes de chiffrement AES GCM.
  • Une option « —enable-pcre2 » a été ajoutée pour compiler avec la bibliothèque PCRE2 au lieu de PCRE. Dans la directive RegexOptions, il est désormais possible de choisir le moteur d'expressions régulières entre PCRE2, POSIX et PCRE.
  • Une directive SFTPHostKeys a été ajoutée pour spécifier les algorithmes de clés hôtes proposés aux clients pour le module mod_sftp.
  • Une directive FactsDefault a été ajoutée pour définir explicitement la liste des « faits » renvoyés dans les réponses FTP MLSD/MLSD.
  • Une directive LDAPConnectTimeout a été ajoutée pour définir le délai de connexion au serveur LDAP.
  • Une directive ListStyle a été ajoutée, permettant d'activer l'affichage de la liste du contenu des répertoires dans le style Windows.
  • La directive RedisLogFormatExtra a été implémentée pour ajouter des clés et valeurs personnalisées dans le journal JSON, activé par les directives RedisLogOnCommand et RedisLogOnEvent.
  • Dans la directive BanOnEvent, un paramètre MaxLoginAttemptsFromUser a été ajouté pour bloquer des combinaisons spécifiques d'utilisateurs et adresses IP.
  • Dans la directive RedisSentinel, le support TLS pour la connexion à la base de données Redis a été ajouté. Dans la directive RedisServer, le support d'une syntaxe modifiée pour la commande AUTH, utilisée depuis Redis 6.x, a été ajouté.
  • Dans la directive SFTPDigests, le support des hachages ETM (Encrypt-Then-MAC) a été introduit.
  • La directive SocketOptions a été ajoutée avec le flag ReusePort pour activer le mode de sockets SO_REUSEPORT.
  • La directive TransferOptions a été modifiée avec le flag AllowSymlinkUpload pour rétablir la possibilité de télécharger vers des liens symboliques.
  • La directive SFTPKeyExchanges a été mise à jour pour prendre en charge l'algorithme d'échange de clés « curve448-sha512 ».
  • Le module mod_wrap2 a été amélioré pour permettre l'inclusion de fichiers supplémentaires dans les tableaux allow/deny.
  • La valeur par défaut du paramètre FSCachePolicy a été changée sur « off ».
  • Le module mod_sftp a été adapté pour fonctionner avec la bibliothèque OpenSSL 3.x.
  • Ajout du support de la compilation avec la bibliothèque libidn2 pour l'utilisation des noms de domaine internationalisés complets (IDN).
  • Dans l'utilitaire ftpasswd pour générer des hashes de mots de passe, l'algorithme SHA256 est maintenant activé par défaut au lieu de MD5.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster