BDU:2024-10638

The ProFTPD Project, ООО «Ред Софт» ProFTPD, РЕД ОС

НЕ ОЦЕНЕНО

Дата обнаружения

2024-09-22

Официальное описание

Уязвимость компонента mod_sql FTP-сервера ProFTPD связана с ошибками при управлении привилегиями. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии до уровня root-пользователя

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры: - использование более безопасных протоколов для обмена данными SFTP или FTPS вместо FTP; - использование средств межсетевого экранирования для ограничения возможности удалённого доступа к уязвимому программному обеспечению; - отключение/удаление неиспользуемых учётных записей пользователей; - минимизация привилегий пользователей.

Использование рекомендаций: https://github.com/proftpd/proftpd/commit/cec01cc0a2523453e5da5a486bc6d977c3768db1 https://github.com/proftpd/proftpd/issues/1830

Для РедОС: https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-proftpd-cve-2024-48651/?sphrase_id=644232