Risques
- Déni de service à distance
- Exécution de code arbitraire à distance
Systèmes affectés
- ProFTPD 1.3.0a et versions antérieures.
Résumé
ProFTPD est un serveur de transfert de fichier pour le protocole FTP (RFC 959). Plusieurs vulnérabilités permettent de réaliser un déni de service ou d'exécuter du code arbitraire à distance.
Description
Un débordement de mémoire permet à un utilisateur distant de provoquer un déni de service à distance. Une preuve d'exploitation existe sur l'Internet.
Un débordement de mémoire dans une fonction du module mod_tls permet d'exécuter un code arbitraire à distance. L'attaquant doit spécificier une longueur de données de valeur élevée.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Mandriva MDKSA-2006:271-1 du 30 novembre 2006 : http://wwwnew.mandriva.com/security/advisories?name=MDKSA-2006:271-1
- Référence CVE CVE-2006-5815 https://www.cve.org/CVERecord?id=CVE-2006-5815
- Référence CVE CVE-2006-6170 https://www.cve.org/CVERecord?id=CVE-2006-6170
- Référence CVE CVE-2006-6171 https://www.cve.org/CVERecord?id=CVE-2006-6171