Digital Security предупреждает об обнаружении критической уязвимости в FTP-сервере ProFTPD

10 апр 2015 17:20 #13440 от ICT
Компания Digital Security, специализирующаяся на анализе защищенности систем, объявила об обнаружении критической уязвимости в популярном FTP-сервере ProFTPD, которая позволяет копировать файлы в пределах одного сервера без аутентификации. Уязвимыми являются команды site cpfr и site cpto в модуле mod_copy, который можно отключить только во время сборки. Поскольку ProFTPD сегодня - один из трех самых популярных FTP-серверов для Linux, и часто используется на боевых серверах, в компании рекомендуют как можно скорее проверить ресурсы на наличие данной проблемы и своевременно устранить ее. Используя указанную уязвимость, злоумышленник может копировать недоступные извне файлы в директорию веб-сервера, чтобы потом скачать их. Также атакующий способен перенаправить поток ошибок FTP-сервера в файл, что может привести к выполнению произвольного PHP-кода. При определенных условиях, злоумышленник с помощью уязвимостей способен скопировать различные настройки, файлы базы данных. Под угрозой находятся данные тысяч пользователей. Уязвимость была обнаружена 7 апреля 2015 г. одним из российских исследователей. На данный момент, исправление уязвимости доступно только в виде патча , и еще не попало в репозитории популярных дистрибутивов. Этот патч не только исправляет уязвимость, но и дает возможность отключать модуль в конфигурационном файле. Проверить наличие уязвимости можно вручную, подключившись к порту 21 через утилиту telnet. Ссылка на источник


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    ЕRPSсan Security Monitoring Suite от Digital Security интегрирован с платформой Splunk14.91Пятница, 05 февраля 2016
    Cisco устранила уязвимости критической и высокой степени опасности13.82Понедельник, 01 марта 2021
    Positive Technologies обнаружила уязвимости в SCADA-системах GE Digital12.21Пятница, 20 января 2017
    «МойОфис» проходит аудит безопасности у экспертов Digital Security12.04Вторник, 28 июня 2016
    Digital Security представила прогноз тенденций и угроз ИБ-201812.04Среда, 10 января 2018
    Digital Security опубликовала прогноз основных тенденций и угроз ИБ 2015 г.11.91Пятница, 16 января 2015
    Эксперты Digital Security исследовали «дыру» в межсетевых экранах Cisco11.91Пятница, 09 сентября 2016
    Исследовательский центр Digital Security подвел итоги работы за 2016 год11.91Четверг, 22 декабря 2016
    Digital Security представила прогноз ключевых угроз и тенденций в сфере ИБ на 2016 г.11.79Четверг, 14 января 2016
    Digital Security представила прогноз ключевых тенденций и угроз в области ИБ на 2017 год11.79Вторник, 10 января 2017

    Мы в соц. сетях