Digital Security предупреждает об обнаружении критической уязвимости

В рамках программы информирования банковского сообщества о значимых угрозах безопасности, компания Digital Security, специализирующаяся на анализе защищенности систем, предупреждает об обнаружении критической уязвимости в популярном FTP-сервере ProFTPD, позволяющей копировать файлы в пределах одного сервера без аутентификации. Уязвимыми являются команды site cpfr и site cpto в модуле mod_copy, который можно отключить только во время сборки. Поскольку ProFTPD сегодня - один из трех самых популярных FTP-серверов для Linux, и часто используется на боевых серверах, мы рекомендуем как можно скорее проверить ресурсы на наличие данной проблемы и своевременно устранить ее.

Используя указанную уязвимость, злоумышленник может копировать недоступные извне файлы в директорию веб-сервера, чтобы потом скачать их. Также атакующий способен перенаправить поток ошибок FTP-сервера в файл, что может привести к выполнению произвольного PHP-кода. При определенных условиях, злоумышленник с помощью уязвимостей получает возможность скопировать различные настройки, файлы базы данных. Под угрозой находятся данные тысяч пользователей.

Уязвимость была обнаружена 7 апреля 2015 года одним из российских исследователей. На данный момент, исправление уязвимости доступно только в виде патча: https://github.com/proftpd/proftpd/commit/3ef395d81327558e6e6def43df9138b1cd4955dd, и еще не попало в репозитории популярных дистрибутивов. Этот патч не только исправляет уязвимость, но и дает возможность отключать модуль в конфигурационном файле.

Проверить наличие уязвимости можно вручную, подключившись к порту 21 через утилиту telnet:

% telnet 1.2.3.4 21

  Trying 1.2.3.4...

  Connected to 1.2.3.4.

  Escape character is '^]'.

  220 ProFTPD 1.3.5rc3 Server (Debian) 1.2.3.4

  site cpfr /etc/passwd

  350 File or directory exists, ready for destination name

  site cpto /usr/share/nginx/html/passwd

  250 Copy successful

13 апреля, 2015

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

16.09.2025
Max и «Магнит» тестируют «Цифровой ID»
16.09.2025
Образовательные учреждения стали меньше платить вымогателям
16.09.2025
ЦБТ: «Биометрический» курьер несёт ответственность вплоть до уголовной
16.09.2025
InfoWatch: Предприятиям ТЭК удалось переломить негативную тенденцию
16.09.2025
ИИ сделает фишера из любого, если представиться исследователем
15.09.2025
Банк России — о необоснованной блокировке счетов физлиц
15.09.2025
С октября в банковских приложениях появится новая антифрод-ступень
15.09.2025
Массовые обзвоны без согласия абонентов запрещены (но не всем)
15.09.2025
CISA запускает дорожную карту программы «Общие уязвимости и риски»
15.09.2025
Пользователей ChatGPT с «типично женскими» никами стало больше, чем с «типично мужскими»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных