|
 |
|
ProFTPD ASCII fil-overførsel buffer overflow
|
|
|
|
|
Secunia Advisory:
|
SA9829
|
|
|
Udsendt:
|
2003-09-24
|
|
Sidste Opdt.:
|
2003-10-30
|
|
|
Kritisk:
|

Meget kritisk
|
|
Betydning:
|
Systemadgang
|
|
Hvor:
|
Fra Internet
|
|
Løsning Status:
|
Producent Patch
|
|
| Software: | ProFTPD 1.2.x
|
| | CVE reference: | CVE-2003-0831 (Secunia mirror)
|
|
|
Want to know the next time vulnerabilities are fixed in this product? - Companies can be alerted via email and SMS! |
|
|
Beskrivelse: Der er identificeret en sårbarhed i ProFTPD, som kan udnyttes af ondsindede brugere til at kompromittere et sårbart system.
Sårbarheden skyldes en ikke-kontrolleret buffer i komponentet til ASCII fil-overførsler under oversættelsen af newline-karakterer ("\n"). Dette kan udnyttes til at forårsage et buffer overflow ved at uploade og derefter downloade en specielt-konstrueret fil.
Succesfuld udnyttelse muliggører eksekvering af vilkårlig kode med FTP-serverens rettigheder, men forudsætter, at den ondsindede bruger er logget ind og har skrive-rettigheder til et katalog.
Sårbarheden er rapporteret i følgende versioner:
* ProFTPD 1.2.7
* ProFTPD 1.2.8
* ProFTPD 1.2.8rc1
* ProFTPD 1.2.8rc2
* ProFTPD 1.2.9rc1
* ProFTPD 1.2.9rc2
Løsning: ProFTPD Project Team rapporterer, at alle source-distributioner er blevet erstattet af patchede versioner. Disse kan downloades fra:
ftp://ftp.proftpd.org/
Udnyttelse kan begrænses ved at sørge for, at kun udvalgte brugere har skrive-rettigheder. Derudover kan indstillingen "RootRevoke" benyttes, hvilket dog kan påvirke funktionaliteten.
Rapporteret af / Kredit: Mark Dowd, ISS X-Force.
Forløb: 30-10-2003: Tilføjede link til CERT.
Original Advisory: Xforce:
http://xforce.iss.net/xforce/alerts/id/154
ProFTPD:
http://www.proftpd.org/
Andre Kilder: CERT VU#405348:
http://www.kb.cert.org/vuls/id/405348
|
|
|
|
|
Please note: The information that this Secunia Advisory is based on comes from a third party unless stated otherwise.
Secunia collects, validates, and verifies all vulnerability reports issued by security research groups, vendors, and others.
|
|
|
|
8 Relaterede Secunia Advisories
|
|
|
1. ProFTPD Auth API sikkerhedsproblem
|
|
2. ProFTPD "mod_ctrls" rettighedseskalering
|
|
3. ProFTPD mod_tls buffer overflow sårbarhed
|
|
4. ProFTPD to strengformatterings-sårbarheder
|
|
5. ProFTPD identifikation af brugerkonti
|
|
6. ProFTPD CIDR-baseret ACL og "site chgrp" sikkerhedsproblemer
|
|
7. ProFTPD ASCII fil-oversættelse off-by-one sårbarhed
|
|
8. ProFTPD mod_sql SQL-indsættelse
|
|
|
Send Feedback to Secunia
|
|
Hvis du har ny information angående dette Secunia advisory eller et produkt i vores database, så send det venligst til os. Du kan sende det til os enten ved at bruge vores web formular eller ved at sende det til vuln@secunia.com.
Ideer, foreslag og andet feedback er også meget velkommen.
|
|
|
|

|
 |
Secunia PSI Scan | Patch | Track Free Download
|
|
|
Secunia Poll
|
|
|
|
|
 |
|
|
Most Popular Advisories
|
|
|
|
|
|