Dopo due anni e mezzo di sviluppo, è stata pubblicata una significativa versione del server FTP ProFTPD 1.3.8, le cui principali qualità sono l'estensibilità e la funzionalità, mentre i punti deboli sono la frequente scoperta di vulnerabilità pericolose. È disponibile anche una versione correttiva ProFTPD 1.3.7f, che sarà l'ultima della serie ProFTPD 1.3.7.
Novità principali di ProFTPD 1.3.8:
- È stata implementata la supporto per il comando FTP CSID (Client/Server ID), utilizzabile per inviare informazioni per identificare il software client sul server e ricevere una risposta con informazioni per l'identificazione del server. Ad esempio, il client può inviare "CSID Name=BSD FTP; Version=7.3" e ricevere in risposta "200 Name=ProFTPD; Version=1.3.8; OS=Ubuntu Linux; OSVer=22.04; CaseSensitive=1; DirSep=/;".
- Nell'implementazione del protocollo SFTP è stata aggiunta la supporto per l'estensione "home-directory" per svelare i percorsi ~/ e ~user/. Per abilitarla, è possibile utilizzare la direttiva "SFTPExtensions homeDirectory".
- In mod_sftp è stata aggiunta la supporto per i cifrari AES-GCM "aes128-gcm@openssh.com" e "aes256-gcm@openssh.com", oltre alla rotazione delle chiavi host ("SFTPOptions NoHostkeyRotation") utilizzando le estensioni OpenSSH "hostkeys-00@openssh.com" e "hostkeys-prove-00@openssh.com". Nella direttiva SFTPCiphers è stata aggiunta la possibilità di includere i cifrari AES GCM.
- È stata aggiunta l'opzione "--enable-pcre2" per la compilazione con la libreria PCRE2 invece di PCRE. Nella direttiva RegexOptions è stata aggiunta la possibilità di scegliere il motore delle espressioni regolari tra PCRE2, POSIX e PCRE.
- È stata aggiunta la direttiva SFTPHostKeys per specificare agli algoritmi delle chiavi host proposti ai clienti per il modulo mod_sftp.
- È stata aggiunta la direttiva FactsDefault per definire esplicitamente l'elenco dei "fatti" restituiti nelle risposte FTP MLSD/MLSD.
- È stata aggiunta la direttiva LDAPConnectTimeout per definire il timeout di connessione al server LDAP.
- È stata aggiunta la direttiva ListStyle, che consente di attivare l'output dell'elenco dei contenuti delle directory in stile Windows.
- È stata implementata la direttiva RedisLogFormatExtra per aggiungere chiavi e valori personalizzati nel log JSON, attivato dalle direttive RedisLogOnCommand e RedisLogOnEvent.
- Nella direttiva BanOnEvent è stato aggiunto il parametro MaxLoginAttemptsFromUser per bloccare determinate combinazioni di utenti e IP addresses.
- Nella direttiva RedisSentinel è stata aggiunta la supporto TLS per la connessione con il database Redis. Nella direttiva RedisServer è stata aggiunta la supporto per la sintassi modificata del comando AUTH, utilizzata a partire da Redis 6.x.
- Nella direttiva SFTPDigests è stata aggiunta la supporto per gli hash ETM (Encrypt-Then-MAC).
- Nella direttiva SocketOptions è stato aggiunto il flag ReusePort per abilitare la modalità dei socket SO_REUSEPORT.
- Nella direttiva TransferOptions è stato aggiunto il flag AllowSymlinkUpload per ripristinare la possibilità di caricare nei link simbolici.
- Nella direttiva SFTPKeyExchanges è stata aggiunta la supporto per l'algoritmo di scambio chiavi "curve448-sha512".
- Nel modulo mod_wrap2 è stata aggiunta la possibilità di sostituire file aggiuntivi nelle tabelle allow/deny.
- Il valore del parametro FSCachePolicy di default è stato modificato in "off".
- Il modulo mod_sftp è stato adattato per essere utilizzato con la libreria OpenSSL 3.x.
- È stata aggiunta la supporto per la compilazione con la libreria libidn2 per l'uso di nomi a dominio internazionalizzati di nomi di dominio (IDN).
- Nell'utilità ftpasswd per la generazione di hash di password, è stato attivato di default l'algoritmo SHA256 invece di MD5.
Fonte: opennet.ru
