Faire un don ! | | style | statistiques | contactez-nous | plan | lettre d'information

: Faille de sécurité dans ProFTPD

Posté par Amand Tihon (page perso, ). Modéré le 24 septembre 2003.
ISS a découvert un bug dans le traitement des téléchargements en mode ASCII, dans Proftpd.

L'attaquant peut obtenir un shell root en uploadant puis en téléchargeant en mode ASCII un fichier soigneusement choisi.

Tous les utilisateurs sont évidemment invités à patcher au plus vite.

> Lire la dépêche (24 commentaires, moyenne: 2).  

Vous avez demandé le commentaire #274355.

[+] Re: Faille de sécurité dans ProFTPD

Posté par Philippe Fremy (page perso, ) le 25/09/2003 à 08:26. (lien). Évalué à -2.

ProFTPD, c'est pas la passoire que certaines distrib ont vire tellement ils en avait marre des trous de securite ?

  • [^]Re: Faille de sécurité dans ProFTPD

    Posté par Sixtiz (page perso, ) le 25/09/2003 à 08:53. (lien). Évalué à 4.

    AMHA, la passoire en question c'est plutôt wu-ftpd...

    • [^]Re: Faille de sécurité dans ProFTPD

      Posté par Boa Treize (page perso, ) le 25/09/2003 à 11:52. (lien). Évalué à 1.

      Dans Slackware, il est passé de la catégorie /pasture (« retraîte » en quelque sorte) à /pasture/dontuse (« ne pas utiliser », répertoire qui contient un README assez explicite).

    [^]Re: Faille de sécurité dans ProFTPD

    Posté par NiCoS (page perso, ) le 25/09/2003 à 08:58. (lien). Évalué à 1.

    Quel serveur FTP utiliser alors ?

    Pourtant proFTPD est dans toutes les distrib (Debian j'en suis sûr...)

    • [^]Re: Faille de sécurité dans ProFTPD

      Posté par PasChauve PasOunet () le 25/09/2003 à 11:09. (lien). Évalué à 2.

      vsftpd

      [^]Re: Faille de sécurité dans ProFTPD

      Posté par Pascal Terjan (Jabber id, page perso, ) le 25/09/2003 à 11:48. (lien). Évalué à 2.

      pure-ftpd me convient.
      Dans les cas complexes il manque peut etre de fonctionnalités mais pour un serveur ftp de base il est nickel et facile à configurer.

    [^]Re: Faille de sécurité dans ProFTPD

    Posté par Wajsberg Julien () le 25/09/2003 à 08:58. (lien). Évalué à 0.

    Nan c'est wu-ftpd ;) mais proftpd en prend le chemin...