Leochaileacht chriticiúil i ProFTPd

Sa fhreastalaí ftp ProFTPD aitheanta leochaileacht chontúirteach (CVE-2019-12815), a ligeann duit comhaid a chóipeáil laistigh den fhreastalaí gan fíordheimhniú ag baint úsáide as na horduithe “site cpfr” agus “site cpto”. fadhb sannta leibhéal contúirte 9.8 as 10, toisc gur féidir é a úsáid chun forghníomhú cianchód a eagrú agus rochtain gan ainm ar FTP á sholáthar.

Leochaileacht ba chúis leis seiceáil mícheart ar shrianta rochtana ar shonraí léitheoireachta agus scríbhneoireachta (Teorainn LÉIGH agus Teorainn SCRÍOBH) sa mhodúl mod_copy, a úsáidtear de réir réamhshocraithe agus a chumasaítear i bpacáistí proftpd don chuid is mó dáileacháin. Is fiú a thabhairt faoi deara go bhfuil an leochaileacht mar iarmhairt ar fhadhb den chineál céanna nár réitíodh go hiomlán, i.e. aitheanta in 2015, a bhfuil veicteoirí ionsaithe nua aitheanta anois. Thairis sin, tuairiscíodh an fhadhb do na forbróirí ar ais i mí Mheán Fómhair na bliana seo caite, ach bhí an paiste ullmhaithe ach cúpla lá ó shin.

Tá an fhadhb le feiceáil freisin sna heisiúintí reatha is déanaí de ProFTPd 1.3.6 agus 1.3.5d. Tá an socrú ar fáil mar paiste. Mar réiteach slándála, moltar mod_copy a dhíchumasú sa chumraíocht. Tá an leochaileacht socraithe go dtí seo ach amháin i Fedora agus fós gan cheartú Debian, SUSE/openSUSE, ubuntu, FreeBSD, EPEL-7 (Ní chuirtear ProFTPD ar fáil i bpríomh-stór RHEL, agus níl aon tionchar ag an bhfadhb ar an bpacáiste ó EPEL-6 toisc nach bhfuil mod_copy san áireamh).

Foinse: oscailtenet.ru

Add a comment