Dopo due anni e mezzo di sviluppo, è stata pubblicata una versione significativa del server FTP ProFTPD 1.3.8, i cui punti di forza sono l'estensibilità e la funzionalità, mentre i punti deboli includono il rilevamento periodico di vulnerabilità pericolose. Un aggiornamento correttivo ProFTPD 1.3.7f è stato rilasciato simultaneamente e sarà l'ultimo della serie ProFTPD 1.3.7.
Le principali novità di ProFTPD 1.3.8:
- È stata implementata la supporto per il comando FTP CSID (Client/Server ID), che può essere utilizzato per inviare informazioni per l'identificazione del software client al server e per ricevere una risposta con informazioni per l'identificazione del server. Ad esempio, il client può inviare «CSID Name=BSD FTP; Version=7.3» e ricevere in risposta «200 Name=ProFTPD; Version=1.3.8; OS=Ubuntu Linux; OSVer=22.04; CaseSensitive=1; DirSep=/;».
- Nell'implementazione del protocollo SFTP è stato aggiunto il supporto per l'estensione «home-directory» per rivelare i percorsi ~/ e ~user/. Per attivarla è possibile utilizzare la direttiva «SFTPExtensions homeDirectory».
- In mod_sftp è stata aggiunta la supporto per i cifrari AES-GCM «aes128-gcm@openssh.com» e «aes256-gcm@openssh.com», nonché per la rotazione delle chiavi host («SFTPOptions NoHostkeyRotation») utilizzando le estensioni OpenSSH «hostkeys-00@openssh.com» e «hostkeys-prove-00@openssh.com». È stata aggiunta la supporto per includere i cifrari AES GCM nella direttiva SFTPCiphers.
- È stata aggiunta l'opzione «—enable-pcre2» per la compilazione con la libreria PCRE2 invece di PCRE. Nella direttiva RegexOptions è stata aggiunta la possibilità di scegliere il motore delle espressioni regolari tra PCRE2, POSIX e PCRE.
- È stata aggiunta la direttiva SFTPHostKeys per specificare gli algoritmi di chiave host proposti ai client per il modulo mod_sftp.
- È stata aggiunta la direttiva FactsDefault per definire esplicitamente l'elenco dei «fatti» restituiti nelle risposte FTP MLSD/MLSD.
- È stata aggiunta la direttiva LDAPConnectTimeout per definire il timeout della connessione al server LDAP.
- È stata aggiunta la direttiva ListStyle, che consente di attivare l'output dell'elenco dei contenuti delle directory nello stile di Windows.
- È stata implementata la direttiva RedisLogFormatExtra per aggiungere chiavi e valori personalizzati nel log JSON attivato dalle direttive RedisLogOnCommand e RedisLogOnEvent.
- Nella direttiva BanOnEvent è stato aggiunto il parametro MaxLoginAttemptsFromUser per bloccare le combinazioni di utenti specificati e indirizzi IP.
- Nella direttiva RedisSentinel è stato aggiunto il supporto per TLS nella connessione con il database Redis. Nella direttiva RedisServer è stato aggiunto il supporto per la sintassi modificata del comando AUTH, utilizzata a partire dalla Redis 6.x.
- Nella direttiva SFTPDigests è stato aggiunto il supporto per gli hash ETM (Encrypt-Then-MAC).
- Nella direttiva SocketOptions è stata aggiunta l'opzione ReusePort per attivare la modalità dei socket SO_REUSEPORT.
- Nella direttiva TransferOptions è stata aggiunta l'opzione AllowSymlinkUpload per ripristinare la possibilità di caricare collegamenti simbolici.
- Nella direttiva SFTPKeyExchanges è stato aggiunto il supporto per l'algoritmo di scambio chiave «curve448-sha512».
- Nel modulo mod_wrap2 è stata aggiunta la possibilità di includere file aggiuntivi nelle tabelle allow/deny.
- Il valore del parametro FSCachePolicy è stato cambiato per default in «off».
- Il modulo mod_sftp è stato adattato per l'utilizzo con la libreria OpenSSL 3.x.
- È stato aggiunto il supporto per la compilazione con la libreria libidn2 per l'utilizzo di nomi a dominio internazionalizzati nomi di dominio (IDN).
- Nell'utility ftpasswd per la generazione degli hash delle password, l'algoritmo SHA256 è stato attivato per default al posto di MD5.
Fonte: opennet.ru
