осебпазирии интиқодӣ дар ProFTPd

Дар сервери ftp ProFTPD муайян карда шуд осебпазирии хатарнок (CVE-2019-12815), ки ба шумо имкон медиҳад, ки файлҳоро дар дохили сервер бе аутентификатсия бо истифода аз фармонҳои "site cpfr" ва "site cpto" нусхабардорӣ кунед. проблема таъин шудааст Сатҳи хатар 9.8 аз 10 аст, зеро он метавонад барои ташкили иҷрои коди дурдаст ҳангоми дастрасии беном ба FTP истифода шавад.

Осебпазирӣ сабаб шуд санҷиши нодурусти маҳдудиятҳои дастрасӣ барои хондан ва навиштани маълумот (Limit READ ва Limit WRITE) дар модули mod_copy, ки бо нобаёнӣ истифода мешавад ва дар бастаҳои proftpd барои аксари тақсимот фаъол аст. Қобили зикр аст, ки осебпазирӣ натиҷаи мушкилоти шабеҳест, ки пурра ҳал нашудааст, муайян карда шуд дар соли 2015, ки барои он ҳоло векторҳои нави ҳамла муайян карда шудаанд. Гузашта аз ин, мушкилот дар моҳи сентябри соли гузашта ба таҳиягарон гузориш дода шуда буд, аммо ямоқи он буд омода кардааст хамагй чанд руз пеш.

Мушкилот инчунин дар версияҳои охирини ҷории ProFTPd 1.3.6 ва 1.3.5d пайдо мешавад. Ислоҳ ҳамчун дастрас аст ямоқи. Ҳамчун як роҳи ҳалли амният, тавсия дода мешавад, ки mod_copy дар конфигуратсия хомӯш карда шавад. Осебӣ то кунун танҳо дар он ислоҳ шудааст Федора ва ислохнашуда мемонад Debian, SUSE/openSUSE, Ubuntu, FreeBSD, EPEL-7 (ProFTPD дар анбори асосии RHEL таъмин карда нашудааст ва бастаи EPEL-6 ба мушкилот таъсир намерасонад, зеро он mod_copy-ро дар бар намегирад).

Манбаъ: opennet.ru

Илова Эзоҳ