Digital Security предупреждает об обнаружении критической уязвимости в FTP-сервере ProFTPD

Пятница, 10 апреля 2015 г.

Следите за нами в ВКонтакте, Телеграм'e и Twitter'e

Компания Digital Security, специализирующаяся на анализе защищенности систем, объявила об обнаружении критической уязвимости в популярном FTP-сервере ProFTPD, которая позволяет копировать файлы в пределах одного сервера без аутентификации. Уязвимыми являются команды site cpfr и site cpto в модуле mod_copy, который можно отключить только во время сборки. Поскольку ProFTPD сегодня - один из трех самых популярных FTP-серверов для Linux, и часто используется на боевых серверах, в компании рекомендуют как можно скорее проверить ресурсы на наличие данной проблемы и своевременно устранить ее.

Используя указанную уязвимость, злоумышленник может копировать недоступные извне файлы в директорию веб-сервера, чтобы потом скачать их. Также атакующий способен перенаправить поток ошибок FTP-сервера в файл, что может привести к выполнению произвольного PHP-кода. При определенных условиях, злоумышленник с помощью уязвимостей способен скопировать различные настройки, файлы базы данных. Под угрозой находятся данные тысяч пользователей.

Уязвимость была обнаружена 7 апреля 2015 г. одним из российских исследователей. На данный момент, исправление уязвимости доступно только в виде патча, и еще не попало в репозитории популярных дистрибутивов. Этот патч не только исправляет уязвимость, но и дает возможность отключать модуль в конфигурационном файле.

Проверить наличие уязвимости можно вручную, подключившись к порту 21 через утилиту telnet.

Следите за нами в ВКонтакте, Телеграм'e и Twitter'e


Просмотров: 1034
Рубрика: Hi-Tech


Архив новостей / Экспорт новостей

Ещё новости по теме:

RosInvest.Com не несет ответственности за опубликованные материалы и комментарии пользователей. Возрастной цензор 16+.

Ответственность за высказанные, размещённую информацию и оценки, в рамках проекта RosInvest.Com, лежит полностью на лицах опубликовавших эти материалы. Использование материалов, допускается со ссылкой на сайт RosInvest.Com.

Архивы новостей за: 2018, 2017, 2016, 2015, 2014, 2013, 2012, 2011, 2010, 2009, 2008, 2007, 2006, 2005, 2004, 2003