BLOGTIMES
» ArchiveList (Tag for "proftpd" )
«Prev || 1 · | Next»
2019/10/22

ProFTPD の脆弱性に注意(CVE-2019-18217)

proftpd  cve 

ProFTPDに 新たな脆弱性が見つかったようなのでメモ。
ビジーループによる DoS ということなので、乗っ取られたりすることはないようですが、注意が必要ですね。


    at 20:19 |
    2019/08/03

    ProFTPd の mod_copy の脆弱性に注意(CVE-2019-12815)

    proftpd  cve 

    ProFTPd の mod_copy に脆弱性が見つかっていたのでメモ。
    vsftpd と比べると pam を使わなくても MySQL などと連携できたりとカスタマイズが楽なので使っている人も多いと思います。

    mod_copy は SITE CPFRSITE CPTO を実装しているようですが、このコマンドはサーバ上Yでファイルがコピーできるといいう機能のようですね。SITE なので、必要がなければ Off にしてしまってもいいのかもしれません。

    100万台以上のProFTPdサーバに脆弱性、アップデートまでは回避策を | マイナビニュース

    ドイツのセキュリティ研究者であるTobias Madel氏が、mod_copyモジュールに脆弱性が存在しており、書き込み権限を持っていないユーザーが権限を超えた操作ができてしまうことを明らかにした。

    参考


      at 19:38 |
      2010/11/05

      Proftpd を 1.3.3c にアップデート

      proftpd 

      ProFTPdに脆弱性があることをセキュリティホール memo経由で知ったので早速アップデート。
      SecuniaのAdvisoryも「ProFTPD Directory Traversal and Buffer Overflow Vulnerabilities - Advisories - Community」という形で出ているようです。

      セキュリティホール memo

       ProFTPD 1.3.3b 以前? に欠陥。 TELNET_IAC エスケープシーケンスの処理に欠陥があり、stack overflow が発生。remote から任意のコードを実行できる。
      ProFTPD 1.3.3c で修正されている。

      いつも手順を忘れるので、以下インストール手順メモ。

      [Proftpd を 1.3.3c にアップデート の続きを読む]

        at 22:10 |
        2010/01/31

        ProFTPDでFTPSを使えるようにする

        proftpd  ssl 

        折角なのでサーバにインストールしてあるProFTPDもFTPS対応にしておくことにします。
        とりあえず「FTPS(FTP over SSL)環境構築」の解説を参考に設定ファイルを下記のように変更して、デーモンの再起動しました。
        ココまではスムーズでした。

        --- proftpd.conf.bak 2008-12-28 23:40:45.000000000 +0900 +++ proftpd.conf 2010-01-31 18:59:33.000000000 +0900 @@ -52,6 +52,7 @@ LoadModule mod_sql_mysql.c LoadModule mod_quotatab.c LoadModule mod_quotatab_sql.c +LoadModule mod_tls.c SQLAuthenticate on SQLEngine on @@ -141,3 +142,24 @@ # DenyAll # </Limit> #</Anonymous> + +<IfModule mod_tls.c> + TLSEngine on + TLSLog /var/log/proftpd/tls.log + TLSProtocol TLSv1 + TLSRenegotiate required off + + # Are clients required to use FTP over TLS when talking to this server? + TLSRequired off + + # Server's certificate + TLSRSACertificateFile /etc/pki/proftpd/certs/server.crt + TLSRSACertificateKeyFile /etc/pki/proftpd/private/server.key + + # CA the server trusts + #TLSCACertificateFile /etc/ftpd/root.cert.pem + + # Authenticate clients that want to use FTP over TLS? + TLSVerifyClient off +</IfModule>

        ところが、FileZillaから接続しようとすると "GnuTLS error -9: A TLS packet with unexpected length was received." と言われてコケてしまいます。どうやらFileZillaの実装の問題のようで、ProFTPDでも最新のバーションであればfixされているという情報を見つけたので、ProFTPDのアップデートをしたところ正常に接続できるようになりました。

        [ProFTPDでFTPSを使えるようにする の続きを読む]

          at 19:10 |
          2005/04/13

          FFFTPがNLST問題に対応

          proftpd  rfc 

          しばらくぶりにFFFTPがバージョンアップしたようです。

          窓の杜 - 【NEWS】人気FTPクライアント「FFFTP」がおよそ1年11カ月ぶりにバージョンアップ

          ファイル一覧の取得に初期状態で“LIST”コマンドを使用するように仕様変更したこと。以前のバージョンにも“LIST”コマンドを使用する設定はあったものの、初期状態ではRFCの定めるFTP標準規格に現在では非準拠の“NLST -R”コマンドを使用していたため、設定変更しないと一部サーバーではエラーが発生することがあった。

          これによってFFFTPとProFTPdの相性がよくない問題が改善されるようです。ただ、デフォルトが変更されただけのようなので、以前の設定分は変更されないみたいです。

          サーバの提供者は利用者にクライアントのバージョンアップを強制することはできないわけで、結局パッチはしばらく活躍しそうな感じですね。

          [FFFTPがNLST問題に対応 の続きを読む]

            at 16:18 |
            2004/10/11

            ProFTPd 1.2.10 と FFFTP の相性問題解決!

            proftpd 

            先日、ProFTPDを1.2.10にするとFFFTPからファイルが見えないので、やむなく1.2.9に戻したということを書きました。

            その後はそのまま1.2.9で運用を続けていたのですが、mmさんがこの問題を解決するパッチを作ってくださったことをトラックバックでお知らせいただきましたので、改めて1.2.10に挑戦することにしました。

            [ProFTPd 1.2.10 と FFFTP の相性問題解決! の続きを読む]

              at 01:43 |
              2004/08/07

              続・ProFTPdでquota

              proftpd  rfc 

              先日の作業でquotaの導入がうまくいったので素直に喜んでいたのですが、愛用しているFFFTPからアップしたファイルが見えないことが判明。

              さて、困った。

              [続・ProFTPdでquota の続きを読む]

                at 14:25 |
                2004/08/05

                ProFTPdでquota

                proftpd 

                仕事用でサーバでホスティングをすることになったので、FTPサーバを作ることになりました。

                幸いサーバにはProFTPdがインストールしてあったので、楽勝だと思っていたのですが、「ユーザーに容量を際限なく使われると困るのでなんとかquota*1をかけたい」といわれてしまったので、それを実現すべくいろいろと調べてみました。

                [ProFTPdでquota の続きを読む]
                • *1: ディスクの利用制限をかける仕組みのこと。詳しくはここを。

                at 17:48 |
                «Prev || 1 · | Next»
                » ArchiveList (Tag for "proftpd" )