LINUX.ORG.RU

Критическая уязвимость CVE-2019-12815 в ProFTPd

 , ,


1

0

В ProFTPd (популярный ftp-server) выявлена критическая уязвимость (CVE-2019-12815). Эксплуатация позволяет копировать файлы в пределах сервера без аутентификации при помощи команд «site cpfr» и «site cpto», в том числе и на серверах с анонимным доступом.

Уязвимость вызвана некорректной проверкой ограничений доступа на чтение и запись данных (Limit READ и Limit WRITE) в модуле mod_copy, который применяется по умолчанию и включён в пакетах proftpd для большинства дистрибутивов.

Уязвимости подвержены все актуальные версии во всех дистрибутивах, кроме Fedora. На настоящий момент исправление доступно в виде патча. Как временное решение рекомендуется отключить mod_copy.

>>> Подробности

★★★★★

Проверено: jollheef ()
Последнее исправление: Deleted (всего исправлений: 2)

Ответ на: комментарий от targitaj

Зачем? Там где нужно передавать большие объемы - chunked p2p, там где меньше 50 ГБ - FTP без всяких проблем.

PPP328 ★★★★★
()
Ответ на: комментарий от kirk_johnson

Теперь осталось понять, как связаны ФС на fuse'ах и rsync.

Не думаю, что он будет лить быстрее через тот же ssh, я вот к чему. Такая разница в скорости и при использовании

pv ~/bigfile | ssh -p 22 pi@192.168.1.10 'cat > ~/bigfile'

fehhner ★★★★★
()
Ответ на: комментарий от mandala

Это они на CDN перекатываются для раздачи.

Нет, сперва они выкинули FTP, а потом так вышло, что им cdn предложили. Выкинули они ровно потому, что сосет. Они даже поддержку из инсталятора убрали.

kirk_johnson ★☆
()
Ответ на: комментарий от mandala

Шифрование сейчас аппаратное разве что в самом дубовом IoT нет. Не в шифровании дело.

Ну я хз тогда, почему так неоптимизировано и тормозит.

fehhner ★★★★★
()
Ответ на: комментарий от mandala

Вот типичная задача: на сервер нужен доступ 1000+ клиентам, они заливают, удаляют, редактируют, скачивают каталоги и файлы.

smb :-)

anonymous
()
Ответ на: комментарий от kirk_johnson

Данные любые, без ограничений. Клиенты где-то там, хз где. Им надо подключиться к своей учетке, попасть в свой хомяк и там работать. И почему не редактировать? Там и текст есть у них, много текста, медиа, еще хрен знает что – вообще их дело.

mandala ★★★★★
() автор топика
Ответ на: комментарий от PPP328

Лол какие еще «платформы». Ты там со своими сонями на 20 лет отстал. Оно всё давно через веб-морду работает.

targitaj ★★★★★
()
Ответ на: комментарий от PPP328

Зато FTP\sFTP есть у всех

таки sftp или ftps? Т.к. sftp к ftp по реализации никакого отношения не имеет, насколько я знаю

anonymous
()
Ответ на: комментарий от kirk_johnson

Да про раздавать я уже сказал – похрен это, где есть поддержка ftp, уж curl/wget или аналог точно есть. Вообще анонимный фтп только для чтения – частный случай. Серьезный фтп-сервер типа сабжа может до хера чего, а не просто файлики раздавать.

mandala ★★★★★
() автор топика
Ответ на: комментарий от PPP328

Там где нужно передавать большие объемы - chunked p2p

это ты так умно torrent назвал? Вот что значит школа! Среда, так сказать, грандов индустрии. Лол. Внезапно, у вас для заливки образов фильмов таки используется torrent. Или emule? Расскажи еще про крутой и классный ftp.

targitaj ★★★★★
()
Последнее исправление: targitaj (всего исправлений: 1)
Ответ на: комментарий от fehhner

В протоколе дело. И тут фтп тоже сосет местами – на тьме мелких файлов, например.

mandala ★★★★★
() автор топика
Ответ на: комментарий от anonymous

smb :-)

Я понимаю сарказм, но уж лучше с фтп до смерти сидеть, чем это.

mandala ★★★★★
() автор топика
Ответ на: комментарий от anonymous

Sftp сейчас и правда часто есть, в том числе и на привычных узерам ftp-клиентах. Туда (на клиентское gui-ftp-client) ПО сейчас уже и нектклауды пихают, и амазоновские облака, и т.п.

mandala ★★★★★
() автор топика
Последнее исправление: mandala (всего исправлений: 1)
Ответ на: комментарий от mandala

это я к словам придираюсь. Там было:

Нету таких. А FTP есть и работает везде.

сначала говорят, что замены нет, а потом упоминают sftp, который вроде как и есть замена

anonymous
()
Ответ на: комментарий от mandala

если переходить на сравнение фич софта, то тут не могу могу возразить, т.к. все зависит от задач

anonymous
()
Ответ на: комментарий от kirk_johnson

Да уже пусть упомянутую – шаред-хостинг. Что юзать на стороне сервера, аналог proftpd, протокол пофиг, sftp или что-то еще.

mandala ★★★★★
() автор топика
Ответ на: комментарий от anonymous

Они фтп походу кроме как в браузере не видели. Вот и закапывают так усердно.

Кстати, лиса в планах выкидывает из браузера поддержку ftp, так что тут без вариантов.

mandala ★★★★★
() автор топика
Ответ на: комментарий от kirk_johnson

да я не гордый. Сформулируй, пожалуйста, на что мне, как пользователю, требуется переучиться? Ну, в рамках http.

anonymous
()
Ответ на: комментарий от kirk_johnson

Ну вот я ночью сношу старичка proftpd. Так что взамен мне поставить? Клиенты не переломятся, новый клиент себе накатят вместо файлзиллы.

mandala ★★★★★
() автор топика
Последнее исправление: mandala (всего исправлений: 1)
Ответ на: комментарий от kirk_johnson

Это прикладная ежедневная задача: слить бекап, залить новые и т.п.

mandala ★★★★★
() автор топика
Ответ на: комментарий от kirk_johnson

Я чувствую ты слиться шлангом хочешь: я ответил – шаред-хостинг. (я даже могу наковырять из носа альтернативу фтп сам, но ты тут топишь что фтп ненужен – вот и ответь).

mandala ★★★★★
() автор топика
Последнее исправление: mandala (всего исправлений: 1)
Ответ на: комментарий от kirk_johnson

сам определись, я про архив ничего не говорил. Ты топишь против FTP, я лишь попросил альтернативу в рамках упомянутого тобой http.

anonymous
()
Ответ на: комментарий от kirk_johnson

Он даже в чем-то удобнее. Но вот пока в продакшене я его не встречал как полноценную замену ftp с таким же уровнем интеграции.

mandala ★★★★★
() автор топика

Не страшно, FTP в 2019 году нужен только для того, чтобы закачивать сайты на WordPress на «шаред хостинг».

Alve ★★★★★
()
Ответ на: комментарий от mandala

Я просто лет пять не встречал ftp в принципе. Если нам нужно что-то пошарить с кастомерами, мы юзаем dropbox / заливаем им в S3.

kirk_johnson ★☆
()
Ответ на: комментарий от kirk_johnson

А на свой? В тоже плюс ftp – разворачивается сервер на любом чайнике, а тот же nextcloud уже просит ресурсов.

mandala ★★★★★
() автор топика
Ответ на: комментарий от kirk_johnson

в ftp клиентах тоже есть кнопачки! Или ты признаешь только кнопачки в браузере?

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.