<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Опасная уязвимость в ProFTPD, проявляющаяся без аутентификации</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/102003.html</link>
    <description>В ftp-сервере ProFTPD обнаружена (http://bugs.proftpd.org/show_bug.cgi?id=4169) опасная уязвимость, которая позволяет копировать файлы в пределах сервера без проведения аутентификации с помощью команд &quot;site cpfr&quot; и &quot;site cpto&quot;. Проблема проявляется в модуле mod_copy, который позволяет выполнять команды на стадии до проведения аутентификации пользователя. Уязвимость усугубляется отсутствием возможности отключить mod_copy через файл конфигурации и наличием путей эксплуатации уязвимости, которые могут быть использованы в атаке для организации  выполнения кода на web-сервере.&lt;br&gt;&lt;br&gt;&lt;br&gt;В настоящий момент исправления доступны (https://github.com/proftpd/proftpd/pull/109) только в виде патча (https://github.com/proftpd/proftpd/commit/3ef395d81327558e6e6def43df9138b1cd4955dd) в git-репозитории проекта. Одновременно для ProFTPD предложена реализация директивы CopyEngine, через которую можно отключить mod_copy без перекомпиляции. В настоящее время в дистрибутивах не зафиксировано обновлений пакетов с устранением проблемы. О</description>

<item>
    <title>Опасная уязвимость в ProFTPD, проявляющаяся без аутентификац... (Анонимус сапиенс)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/102003.html#104</link>
    <pubDate>Tue, 21 Apr 2015 19:40:19 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Зачем тебе FTP? Роль FTP прекрасно заменяют python или lighttpd + SFTP.&lt;br&gt;&amp;gt; А питон там нафуа? Можно какой-нибудь webdav использовать, наконец, если загрузка файлов &lt;br&gt;&amp;gt; нужна.&lt;br&gt;&lt;br&gt;Анонимный FTP&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в ProFTPD, проявляющаяся без аутентификац... (AlexAT)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/102003.html#103</link>
    <pubDate>Wed, 15 Apr 2015 16:45:03 GMT</pubDate>
    <description>А теперь найдите в своей фразе взаимоисключающие вещи.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в ProFTPD, проявляющаяся без аутентификац... (Nas_tradamus)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/102003.html#102</link>
    <pubDate>Wed, 15 Apr 2015 16:39:43 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Если же вам нужно что то больше, чем банальный ftp &lt;br&gt;&amp;gt; то лучше FTP вообще не использовать ни под каким соусом.&lt;br&gt;&lt;br&gt;А как обмениваться многогигабайтными файлами между кучей поставщиков/партнёров/клиентов маленькой фирме?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в ProFTPD, проявляющаяся без аутентификац... (AlexAT)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/102003.html#101</link>
    <pubDate>Wed, 15 Apr 2015 16:34:17 GMT</pubDate>
    <description>&amp;gt; Если же вам нужно что то больше, чем банальный ftp&lt;br&gt;&lt;br&gt;то лучше FTP вообще не использовать ни под каким соусом.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в ProFTPD, проявляющаяся без аутентификац... (ALex_hha)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/102003.html#100</link>
    <pubDate>Wed, 15 Apr 2015 07:45:42 GMT</pubDate>
    <description>&amp;gt; Простите, но древнющему говну мамонта а-ля FTP весь этот &quot;функционал&quot; совершенно без &lt;br&gt;&amp;gt; надобности. Основное его назначение - дать клиенту, не умеющему ничего другого, &lt;br&gt;&amp;gt; спокойно закопировать туда-сюда пару файлов. Для себя же (внутри) проще юзать &lt;br&gt;&amp;gt; scp, sftp (не путать с FTPoTLS), rsync и прочее.&lt;br&gt;&lt;br&gt;если вам нужен только ftp, то безусловно, proftpd вам точно не нужен, а хватит vsftpd. Если же вам нужно что то больше, чем банальный ftp, то тут и начинаются проблемы.&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в ProFTPD, проявляющаяся без аутентификац... (AlexAT)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/102003.html#99</link>
    <pubDate>Tue, 14 Apr 2015 20:24:17 GMT</pubDate>
    <description>&amp;gt; Раз вам не надо - значит и другим не надо. Ясно.&lt;br&gt;&lt;br&gt;Ну надо - хорошо. Поломали в очередной раз - тоже хорошо. Dixi.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в ProFTPD, проявляющаяся без аутентификац... (Nas_tradamus)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/102003.html#98</link>
    <pubDate>Tue, 14 Apr 2015 20:08:18 GMT</pubDate>
    <description>&amp;gt; Простите, но древнющему говну мамонта а-ля FTP весь этот &quot;функционал&quot; совершенно без &lt;br&gt;&amp;gt; надобности. Основное его назначение - дать клиенту, не умеющему ничего другого, &lt;br&gt;&amp;gt; спокойно закопировать туда-сюда пару файлов. Для себя же (внутри) проще юзать &lt;br&gt;&amp;gt; scp, sftp (не путать с FTPoTLS), rsync и прочее.&lt;br&gt;&lt;br&gt;Раз вам не надо - значит и другим не надо. Ясно.&lt;br&gt;&lt;br&gt;а про scp пацаны-то и не знали...&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в ProFTPD, проявляющаяся без аутентификац... (AlexAT)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/102003.html#97</link>
    <pubDate>Tue, 14 Apr 2015 18:22:28 GMT</pubDate>
    <description>Простите, но древнющему говну мамонта а-ля FTP весь этот &quot;функционал&quot; совершенно без надобности. Основное его назначение - дать клиенту, не умеющему ничего другого, спокойно закопировать туда-сюда пару файлов. Для себя же (внутри) проще юзать scp, sftp (не путать с FTPoTLS), rsync и прочее.&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в ProFTPD, проявляющаяся без аутентификац... (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/102003.html#96</link>
    <pubDate>Tue, 14 Apr 2015 10:27:05 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; НО при копирование в /var/www/ выдает Access denied &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; :/ &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Не знаю, как они там скопировали test.php... ( &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; В /tmp может писать любой юзер, потому что. А копирование идёт от &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; юзера, от которого запущено приложение.&lt;br&gt;&amp;gt;&amp;gt; Тогда какие ещё есть мысли на этот счет? Что можно сделать? Используя &lt;br&gt;&amp;gt;&amp;gt; данную уязвимость, были мысли прописать в крон что-нибудь, но ведь там &lt;br&gt;&amp;gt;&amp;gt; тоже Access Denied &lt;br&gt;&amp;gt; ну, например, спереть что душе угодно, от сертефикатов, до баз с кредитками &lt;br&gt;&amp;gt; и файликов с хешами паролей...&lt;br&gt;&lt;br&gt;Интересно было бы увидить пример, допустим мы можем копировать файлы, в папку tmp, но как с неё считать их? В&lt;br&gt;</description>
</item>

</channel>
</rss>
