| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 26 décembre
2011 No CERTA-2011-ALE-007-001 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité dans
ftpd et ProFTPD sur FreeBSD
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2011-ALE-007 |
Une gestion de version détaillée se trouve à la fin de ce document.
Une vulnérabilité présente dans ftpd et ProFTPD sur FreeBSD permet à une personne malintentionnée distante d'exécuter du code arbitraire avec les privilèges administrateur (root).
L'attaque consiste à copier des fichiers, dont une bibliothèque malveillante dans le réperoire lib. La bibliothèque malveillante est ensuite chargée lorsqu'une commande FTP particulière est effectuée.
Une preuve de faisabilité est disponible sur Internet.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
http://security.freebsd.org/advisories/FreeBSD-SA-11:07.chroot.asc