Risque
- Exécution de code arbitraire à distance ;
- déni de service à distance.
Systèmes affectés
- ProFTPD 1.3.0a et versions antérieures.
Résumé
ProFTPD est un serveur de transfert de fichier pour le protocole FTP (RFC 959). Plusieurs vulnérabilités permettent de réaliser un déni de service ou d'exécuter du code arbitraire à distance.Description
Un débordement de mémoire permet à un utilisateur distant de provoquer un déni de service à distance. Une preuve d'exploitation existe sur l'Internet.
Un débordement de mémoire dans une fonction du module mod_tls permet d'exécuter un code arbitraire à distance. L'attaquant doit spécificier une longueur de données de valeur élevée.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Mandriva MDKSA-2006:271-1 du 30 novembre 2006 :
http://wwwnew.mandriva.com/security/advisories?name=MDKSA-2006:271-1
- Référence CVE CVE-2006-5815 :
https://www.cve.org/CVERecord?id=CVE-2006-5815
- Référence CVE CVE-2006-6170 :
https://www.cve.org/CVERecord?id=CVE-2006-6170
- Référence CVE CVE-2006-6171 :
https://www.cve.org/CVERecord?id=CVE-2006-6171