Risque

  • Exécution de code arbitraire à distance ;
  • déni de service à distance.

Systèmes affectés

  • ProFTPD 1.3.0a et versions antérieures.

Résumé

ProFTPD est un serveur de transfert de fichier pour le protocole FTP (RFC 959). Plusieurs vulnérabilités permettent de réaliser un déni de service ou d'exécuter du code arbitraire à distance.

Description

Un débordement de mémoire permet à un utilisateur distant de provoquer un déni de service à distance. Une preuve d'exploitation existe sur l'Internet.



Un débordement de mémoire dans une fonction du module mod_tls permet d'exécuter un code arbitraire à distance. L'attaquant doit spécificier une longueur de données de valeur élevée.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation