Risque

  • Exécution de code arbitraire à distance

Systèmes affectés

  • WS_FTP Server 3.x ;
  • WS_FTP Server 4.x ;
  • WS_FTP Server 5.x.

Résumé

Plusieurs vulnérabilités présentes dans WS_FTP Server permettent à un utilisateur mal intentionné d'exécuter du code arbitraire à distance sur le système vulnérable.

Description

WS_FTP Server est un serveur FTP.

Plusieurs vulnérabilités de type débordement de mémoire ont été découvertes dans les commandes suivantes : SITE, XMKD, MKD et RNFR.

Ces vulnérabilités peuvent être exploitées pour permettre à une personne malveillante d'exécuter du code arbitraire à distance, en appellant les commandes vulnérables avec un argument variable d'environ 768 octets.

Contournement provisoire

  • Autoriser l'accés aux serveurs vulnérables uniquement aux utilisateurs de confiance ;
  • filtrer les requêtes anormalement longues au moyen d'un serveur mandataire proxy FTP.

Solution

A ce jour, aucun correctif n'est proposé par l'éditeur. (cf. Documentation)

Documentation