Vulnérabilité critique dans ProFTPd

Dans le serveur FTP ProFTPD une vulnérabilité a été identifiée une vulnérabilité dangereuse (CVE-2019-12815), qui permet de copier des fichiers au sein du serveur sans authentification à l'aide des commandes « site cpfr » et « site cpto ». Le problème sont attribuées a un niveau de gravité de 9,8 sur 10, car il peut être exploité pour organiser l'exécution à distance de code en fournissant un accès anonyme au FTP.

Vulnérabilité est causée d'une vérification incorrecte des limitations d'accès en lecture et écriture des données (Limit READ et Limit WRITE) dans le module mod_copy, qui est appliqué par défaut et inclus dans les paquets proftpd pour la plupart des distributions. Il convient de noter que la vulnérabilité résulte d'un problème similaire qui n'a pas été complètement résolu, identifiée en 2015, pour lequel de nouveaux vecteurs d'attaque ont maintenant été identifiés. De plus, le problème a été signalé aux développeurs dès septembre de l'année dernière, mais le correctif a été préparé disponible seulement il y a quelques jours.

Le problème se manifeste également dans les dernières versions actuelles de ProFTPd 1.3.6 et 1.3.5d. Le correctif est disponible sous la forme d'un correctif. Comme solution de contournement recommandée, il est conseillé de désactiver mod_copy dans la configuration. La vulnérabilité a été corrigée uniquement dans Fedora et reste non résolue dans Debian, SUSE/openSUSE, Ubuntu, FreeBSD, EPEL-7 (ProFTPD n'est pas fourni dans le dépôt principal de RHEL, et le paquet d'EPEL-6 n'est pas concerné par le problème car il n'inclut pas mod_copy).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster