ProFTPD < 1.3.3d“mod_sql”缓冲区溢出

medium Nessus 插件 ID 51366

简介

远程 FTP 服务器受到基于堆的缓冲区溢出漏洞的影响。

描述

远程主机正在使用 ProFTPD,一款用于 Unix 和 Linux 的免费 FTP 服务器。根据其标题,远程主机上安装的 ProFTPD 版本低于 1.3.3d。据报告,这些版本受到“contrib/mod_sql.c”文件中“sql_prepare_where()”函数的一个基于堆的缓冲区溢出漏洞影响。未经认证的远程攻击者可能将此漏洞与先前的 SQL 注入漏洞 (CVE-2009-0542) 结合使用,来以根权限执行任意代码。请注意,Nessus 未对缺陷进行实际测试,而是依赖 ProFTPD 标题中的版本。

解决方案

请升级到 ProFTPD 版本 1.3.3d 或更高版本。

另见

http://phrack.org/issues/67/7.html#article

http://bugs.proftpd.org/show_bug.cgi?id=3536

http://www.nessus.org/u?43c39fae

插件详情

严重性: Medium

ID: 51366

文件名: proftpd_1_3_3d.nasl

版本: 1.18

类型: remote

系列: FTP

发布时间: 2010/12/23

最近更新时间: 2020/3/27

配置: 启用偏执模式

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Medium

基本分数: 6.8

时间分数: 5

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2010-4652

漏洞信息

CPE: cpe:/a:proftpd:proftpd

必需的 KB 项: Settings/ParanoidReport, ftp/proftpd

易利用性: No known exploits are available

补丁发布日期: 2010/12/17

漏洞发布日期: 2010/11/18

参考资料信息

CVE: CVE-2010-4652

BID: 44933