Risque
- Injection de requêtes illégitimes par rebond (CSRF)
Systèmes affectés
- ProFTPD versions 1.2.x ;
- ProFTPD versions 1.3.x.
Résumé
Une vulnérabilité dans ProFTPD permet à un utilisateur distant de réaliser des attaques de type Cross-site request forgery sur le serveur vulnérable.
Description
Une vulnérabilité relative à la gestion des requêtes excessivement longues est présente dans ProFTPD. Celle-ci peut être exploitée pour exécuter des commandes FTP arbitraires dans le contexte d'un autre utilisateur.
Solution
La version CVS de ProFTPD corrige le problème.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention du correctif (cf. section Documentation).
Documentation
- Rapport d'erreur de ProFTPD n°3115 du 20 septembre 2008 http://bugs.proftpd.org/show_bug.cgi?id=3115
- Site de ProFTPD : http://www.proftpd.org
- Référence CVE CVE-2008-4242 https://www.cve.org/CVERecord?id=CVE-2008-4242