ProFTPd жүйесіндегі маңызды осалдық

ProFTPD ftp серверінде анықталды қауіпті осалдық (CVE-2019-12815), бұл «site cpfr» және «site cpto» пәрмендері арқылы аутентификациясыз сервердегі файлдарды көшіруге мүмкіндік береді. мәселе тағайындалды қауіптілік деңгейі 9.8-нан 10, себебі оны FTP-ге анонимді қатынасты қамтамасыз ету кезінде қашықтан кодты орындауды ұйымдастыру үшін пайдалануға болады.

Осалдық туғызды әдепкі бойынша пайдаланылатын және көптеген дистрибутивтер үшін proftpd бумаларында қосылған mod_copy модулінде деректерді оқу және жазу үшін кіру шектеулерінің қате тексеруі (ОҚУ шектеуі және ЖАЗУ шегі). Бір қызығы, осалдық толық шешілмеген ұқсас мәселенің салдары болып табылады, анықталды 2015 жылы жаңа шабуыл векторлары анықталды. Сонымен қатар, мәселе туралы әзірлеушілерге өткен жылдың қыркүйегінде хабарланған, бірақ патч болды дайындалған бірнеше күн бұрын.

Мәселе ProFTPd 1.3.6 және 1.3.5d соңғы ағымдағы шығарылымдарында да пайда болады. Түзету қол жетімді патч. Қауіпсіздікті шешу үшін конфигурацияда mod_copy өшіру ұсынылады. Әзірге осалдық тек мынада ғана түзетілді Fedora және түзетілмей қалады Debian, SUSE/openSUSE, Ubuntu, FreeBSD, EPEL-7 (ProFTPD негізгі RHEL репозиторийінде берілмейді және EPEL-6 бумасына мәселе әсер етпейді, себебі оған mod_copy кірмейді).

Ақпарат көзі: opennet.ru

пікір қалдыру