Vulnerabilità critica in ProFTPd

Nel server FTP ProFTPD identificata una vulnerabilità pericolosa (CVE-2019-12815), che permette di copiare file all'interno del server senza autenticazione tramite i comandi «site cpfr» e «site cpto». La questione sono classificate ha un livello di pericolo di 9.8 su 10, poiché può essere utilizzata per organizzare l'esecuzione remota di codice offrendo accesso anonimo a FTP.

Vulnerabilità causato nel controllo errato delle restrizioni di accesso in lettura e scrittura dei dati (Limit READ e Limit WRITE) nel modulo mod_copy, che è abilitato per impostazione predefinita e incluso nei pacchetti proftpd per la maggior parte delle distribuzioni. È importante notare che la vulnerabilità è il risultato di un problema simile non completamente risolto, identificato nel 2015, per cui ora sono stati individuati nuovi vettori di attacco. Inoltre, il problema è stato segnalato agli sviluppatori già nel settembre dello scorso anno, ma la patch è stata è preparato rilasciata solo pochi giorni fa.

La problematica si manifesta anche nelle ultime versioni attuali di ProFTPd 1.3.6 e 1.3.5d. La correzione è disponibile in forma di patch. Come soluzione temporanea di protezione, si consiglia di disattivare mod_copy nella configurazione. La vulnerabilità è attualmente risolta solo in Fedora ed è rimasta irrisolta in Debian, SUSE/openSUSE, Ubuntu, FreeBSD, EPEL-7 (ProFTPD non è fornito nel repository principale di RHEL, e il pacchetto da EPEL-6 non è affetto dal problema, poiché non include mod_copy).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster