Уязвимости форматной строки в ProFTPD (до 1.3.0rc2)
Обнаруженные в открытом FTP-сервере ProFTPD уязвимости позволяют удаленному пользователю вызвать отказ в обслуживании или выполнить произвольный код на целевой системе.
1. Уязвимость форматной строки обнаружена при отображении сообщения об отключении, содержащее имя текущей директории. Злоумышленник может создать специально сформированное имя каталога и вызвать отказ в обслуживании или выполнить произвольный код на целевой системе. Для удачной эксплуатации имя директории должно содержать переменные: «%C», «%R» или «%U».
2. Уязвимость форматной строки обнаружена в модуле mod_sql при получении информации из базы данных (SQL). Злоумышленник может создать специально сформированные запросы INSERT к БД и вызвать отказ в обслуживании или выполнить произвольный код на целевой системе.
Уязвимостям присвоен уровень «средней» опасности, им подвержены версии ProFTPD до релиза 1.3.0rc2 (эксплоитов на данный момент нет).
Постоянная ссылка к новости: http://www.nixp.ru/news/6335.html. Дмитрий Шурупов по материалам securitylab.ru.
Последние комментарии
- OlegL, 17 декабря в 15:00 → Перекличка 21
- REDkiy, 8 июня 2023 года в 9:09 → Как «замокать» файл для юниттеста в Python? 2
- fhunter, 29 ноября 2022 года в 2:09 → Проблема с NO_PUBKEY: как получить GPG-ключ и добавить его в базу apt? 6
- Иванн, 9 апреля 2022 года в 8:31 → Ассоциация РАСПО провела первое учредительное собрание 1
- Kiri11.ADV1, 7 марта 2021 года в 12:01 → Логи catalina.out в TomCat 9 в формате JSON 1