Vulnerabilità critica in ProFTPd

Nel server FTP ProFTPD è stata rilevata si trova una vulnerabilità pericolosa (CVE-2019-12815), che consente di copiare file all'interno del server senza autenticazione tramite i comandi "site cpfr" e "site cpto". Il problema è stato assegnato un livello di pericolosità di 9.8 su 10, poiché può essere sfruttato per eseguire codice da remoto fornendo accesso anonimo al FTP.

Vulnerabilità è causato da un controllo errato delle restrizioni di accesso in lettura e scrittura (Limit READ e Limit WRITE) nel modulo mod_copy, che è abilitato per default ed incluso nei pacchetti proftpd per la maggior parte delle distribuzioni. È interessante notare che la vulnerabilità è il risultato di un problema simile non completamente risolto identificato nel 2015, per il quale ora sono stati identificati nuovi vettori di attacco. Inoltre, il problema era stato segnalato agli sviluppatori già nel settembre dello scorso anno, ma la patch è stata è stato preparato rilasciata solo alcuni giorni fa.

Il problema si manifesta anche nelle ultime versioni attuali di ProFTPd 1.3.6 e 1.3.5d. La correzione è disponibile sotto forma di patch. Come soluzione temporanea per la protezione, si consiglia di disabilitare mod_copy nella configurazione. La vulnerabilità è stata corretta finora solo in Fedora e rimane non risolta in Debian, SUSE/openSUSE, Ubuntu, FreeBSD, EPEL-7 (ProFTPD non è fornito nel repository principale di RHEL, e il pacchetto da EPEL-6 non è soggetto al problema, poiché non include mod_copy).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster