Digital Security предупреждает об обнаружении критической уязвимости

В рамках программы информирования банковского сообщества о значимых угрозах безопасности, компания Digital Security, специализирующаяся на анализе защищенности систем, предупреждает об обнаружении критической уязвимости в популярном FTP-сервере ProFTPD, позволяющей копировать файлы в пределах одного сервера без аутентификации. Уязвимыми являются команды site cpfr и site cpto в модуле mod_copy, который можно отключить только во время сборки. Поскольку ProFTPD сегодня - один из трех самых популярных FTP-серверов для Linux, и часто используется на боевых серверах, мы рекомендуем как можно скорее проверить ресурсы на наличие данной проблемы и своевременно устранить ее.

Используя указанную уязвимость, злоумышленник может копировать недоступные извне файлы в директорию веб-сервера, чтобы потом скачать их. Также атакующий способен перенаправить поток ошибок FTP-сервера в файл, что может привести к выполнению произвольного PHP-кода. При определенных условиях, злоумышленник с помощью уязвимостей получает возможность скопировать различные настройки, файлы базы данных. Под угрозой находятся данные тысяч пользователей.

Уязвимость была обнаружена 7 апреля 2015 года одним из российских исследователей. На данный момент, исправление уязвимости доступно только в виде патча: https://github.com/proftpd/proftpd/commit/3ef395d81327558e6e6def43df9138b1cd4955dd, и еще не попало в репозитории популярных дистрибутивов. Этот патч не только исправляет уязвимость, но и дает возможность отключать модуль в конфигурационном файле.

Проверить наличие уязвимости можно вручную, подключившись к порту 21 через утилиту telnet:

% telnet 1.2.3.4 21

  Trying 1.2.3.4...

  Connected to 1.2.3.4.

  Escape character is '^]'.

  220 ProFTPD 1.3.5rc3 Server (Debian) 1.2.3.4

  site cpfr /etc/passwd

  350 File or directory exists, ready for destination name

  site cpto /usr/share/nginx/html/passwd

  250 Copy successful

13 апреля, 2015

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

10.09.2026
Концепция повышения уровня цифровой грамотности подписана
10.09.2026
МЦОДы — путь к досрочному возврату инвестиций
10.09.2026
«Любая ошибка модели напрямую влияет на деньги клиентов»
10.09.2026
ЛК: Треть айтишников делится экспертизой с младшими коллегами
10.09.2026
На Scoring Day 2026 состоится отбор проектов в «Газпромбанк.Тех»
10.09.2026
Открылась регистрация на Всероссийскую олимпиаду по ИИ
09.09.2026
ИИ-эксперты ждут нового витка развития LLM
09.09.2026
ANSSI усилят командой по реагированию на инциденты
09.09.2026
Хакеры из Rhysida предали огласке все секреты земли Берлин
09.09.2026
«Необходимо развивать позитивную культуру кибербезопасности»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных