ProFTPD FTP 命令處理符號連結任意檔案覆寫

low Nessus Plugin ID 66970

Synopsis

遠端 FTP 伺服器受到一個任意檔案覆寫弱點影響。

描述

遠端主機正在使用 ProFTPD,這是適用於 Unix 和 Linux 的免費 FTP 伺服器。根據其標題,遠端主機上安裝的 ProFTPD 版本比 1.3.4c 舊。因此,可能受到一個爭用情形錯誤影響,其會以不安全的方式建立與符號連結和新建目錄相關的暫存檔。本機攻擊者可利用此問題覆寫任意檔案並提升權限。

請注意,Nessus 並未實際測試該瑕疵,而是僅依據 ProFTPD 標題上的版本。

解決方案

升級至 1.3.4c / 1.3.5rc1 或套用供應商提供的修補程式。

另請參閱

http://www.nessus.org/u?5fd455fb

http://proftpd.org/docs/RELEASE_NOTES-1.3.5rc1

http://bugs.proftpd.org/show_bug.cgi?id=3841

Plugin 詳細資訊

嚴重性: Low

ID: 66970

檔案名稱: proftpd_mkd_xmkd_file_overwrite.nasl

版本: 1.7

類型: remote

系列: FTP

已發布: 2013/6/24

已更新: 2020/3/27

組態: 啟用 Paranoid 模式

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: Low

基本分數: 1.2

時間分數: 0.9

媒介: AV:L/AC:H/Au:N/C:N/I:P/A:N

時間媒介: E:U/RL:OF/RC:C

CVSS 評分資料來源: CVE-2012-6095

弱點資訊

CPE: cpe:/a:proftpd:proftpd

必要的 KB 項目: ftp/proftpd, Settings/ParanoidReport

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2012/11/8

弱點發布日期: 2012/11/8

參考資訊

CVE: CVE-2012-6095

BID: 57172