ProFTPD恣意读取和写入文件误差清静通告

宣布时间 2019-07-23

误差编号和级别


CVE编号:CVE-2019-12815,危险级别:严重,CVSS分值:官方未评定


影响版本


受影响的版本


ProFTPD 1.3.5b及之前版本


误差概述


ProFTPD是ProFTPD团队的一套清静云打印解决计划。该计划支持从条记本电脑、台式机和移动装备毗连打印机举行打印。


ProFTPD保存恣意读取和写入文件误差。远程攻击者可使用该误差未经身份验证便可执行代码并泄露信息。


误差泛起在mod_copy�?橹�,它是在ProFTPd的默认装置中提供的,并且在大大都刊行版(例如Debian)中默认启用,由于mod_copy�?榈淖越缢礐PFR和CPTO下令不按预期举行设置,导致向ProFTPd服务器发出CPFR,CPTO下令允许没有写权限的用户复制FTP服务器上的任何文件。


凭证Shodan的搜索效果,现在有凌驾一百万个未修补的ProFTPd服务器。


误差验证


暂无POC/EXP。 


修复建议


现在厂商已宣布升级补丁以修复误差,补丁获取链接:http://bugs.proftpd.org/show_bug.cgi?id=4372。


缓解步伐:


禁用ProFTPd设置文件中的mod_copy�?�。


参考链接


https://www.bleepingcomputer.com/news/security/proftpd-remote-code-execution-bug-exposes-over-1-million-servers/