LINUX.ORG.RU

Критическая уязвимость CVE-2019-12815 в ProFTPd

 , ,


1

0

В ProFTPd (популярный ftp-server) выявлена критическая уязвимость (CVE-2019-12815). Эксплуатация позволяет копировать файлы в пределах сервера без аутентификации при помощи команд «site cpfr» и «site cpto», в том числе и на серверах с анонимным доступом.

Уязвимость вызвана некорректной проверкой ограничений доступа на чтение и запись данных (Limit READ и Limit WRITE) в модуле mod_copy, который применяется по умолчанию и включён в пакетах proftpd для большинства дистрибутивов.

Уязвимости подвержены все актуальные версии во всех дистрибутивах, кроме Fedora. На настоящий момент исправление доступно в виде патча. Как временное решение рекомендуется отключить mod_copy.

>>> Подробности

★★★★★

Проверено: jollheef ()
Последнее исправление: Deleted (всего исправлений: 2)
Ответ на: комментарий от mandala

Ну вот все вышеперечисленное в локалке. Ну то есть нужды в шареном ftp (да и nextcloud) особо и нет, потому что документы в knowledge base, а артефакты в репоманагере.

kirk_johnson ★☆
()
Последнее исправление: kirk_johnson (всего исправлений: 2)
Ответ на: комментарий от mandala

Я вот очень хочу услышать, где нужен, потому что «клиенты нам через ftp чото заливают» выглядит скорее недостатком.

Нужность шареного ххостинга по ftp у меня тоже вызывает изрядные сомнения.

kirk_johnson ★☆
()
Последнее исправление: kirk_johnson (всего исправлений: 1)
Ответ на: комментарий от kirk_johnson

«Оно просто работает и хлеба не просит, уже лет 20» недостаток? Если выполняет свои задачи?

mandala ★★★★★
() автор топика
Ответ на: комментарий от kirk_johnson

если говорить про веб, то не каждый человек ради сайта-визитки (условно) захочет ковыряться с тем, что внутри виртуалки или контейнера.

anonymous
()
Ответ на: комментарий от kirk_johnson

Что? Один вропресс в целую виртуалку? Ну уж нет, лучше уж в контейнер. В контейнере я себе это еще представляю, думаю за этим будущее, кстати.

mandala ★★★★★
() автор топика
Ответ на: комментарий от kirk_johnson

угу, а потом эта студия занимается поддержкой всей виртуалки. Ну там не просто картинки заливает, а обновления устанавливает, бэкапы делает, решает вопросы с хостером...

anonymous
()
Ответ на: комментарий от mandala

Ну вот конкретно здесь оно должно было. То что вы все проспали со своим шаред хостингом по ftp, это уже другой разговор.

kirk_johnson ★☆
()
Ответ на: комментарий от kirk_johnson

Да не везде оправдано по человеко-ресурсам хотя бы отказываться от дубового ftp. Выхлоп не тот.

mandala ★★★★★
() автор топика
Ответ на: комментарий от kirk_johnson

ну а я молодой и глупый, мне только картиночки залить, еще чего нибудь. А ты тут цену набиваешь, неизвестными словами рассыпаешься. Вот раньше было — панельку дадут, фтп дадут, бэкапы сделают...

anonymous
()
Ответ на: комментарий от kirk_johnson

Часто CMS клиенты сами заливают себе.

mandala ★★★★★
() автор топика
Ответ на: комментарий от kirk_johnson

эм, это типа чтобы была возможность обновить CMS я должен разрешить запись где попало для веб-сервера?

anonymous
()
Ответ на: комментарий от mandala

А в сворме ноль (0) времени даунтайм. Ты вообще типа даунтайма не замечаешь. Потому что его нет.

Серьезно, пацаны, вы там в очень дремучих 90х застряли.

kirk_johnson ★☆
()
Последнее исправление: kirk_johnson (всего исправлений: 4)
Ответ на: комментарий от kirk_johnson

Массово в лоу сегменте нет этого. Про не применимость для чего-то серьезного подхода аля «панелька+фтп+пхпадмын» я не говорю. Но пока так.

mandala ★★★★★
() автор топика
Последнее исправление: mandala (всего исправлений: 1)
Ответ на: комментарий от mandala

Ээ, ты про что, вообще? Ты юзер или ты свой хостинг пишешь? Если свой то я хз. Я со стороны юзера говорю, что любой вменяемый хостинг (по крайней мере я других не видел) поддерживает SFTP. А каким они софтом это обеспечивают, я понятия не имею. Думаю, пара скриптов на баше.

Legioner ★★★★★
()
Ответ на: комментарий от kirk_johnson

А мы вообще начали с того жив ли фтп или умер. Вот он жив массово в лоу-сегменте и подыхать не собирается.

mandala ★★★★★
() автор топика
Ответ на: комментарий от kirk_johnson

чтобы залить через веб мордочку, нужна возможность распихать файлы по нужным каталогам, а значит права на запись у процесса, который выполняет скрипты.

Какой гит? Я только файлы залить хотел, CMS обновить, а ты про какой-то ужас.

Очень круто, что ты знаешь как сделать правильно, при определенных условиях я бы и противоречить не стал. Но так же прими к сведению, что не все люди такие же как ты. Некоторые пришли не разбираться насколько у тебя все правильно организовано, а по быстрому сделать то, что им нужно (и я сейчас не про админов сервиса).

anonymous
()
Ответ на: комментарий от kirk_johnson

Смысл шаред хостинга:

Во-первых цена. Пример ps.kz: хостинг 200 тенге в месяц, VPS 2000 тенге в месяц. Разница в 10 раз!

Во-вторых не нужно знать, как настраивать хостинг. Установить apache, php, mysql это целое дело. Я бы на такое угробил пару дней, а мой день стоит недёшево! Так что сразу плюсуй сюда тысяч сто разово.

В-третьих о поддержании этого всего в работоспособном состоянии заботятся опытные админы, которые постоянно работают и следят за всем. Даже если ты мне будешь платить, скажем, тысяч сто в месяц, всё равно я проблемы могу несколько дней не замечать, я же не буду туда заходить каждый день!

В общем шаред хостинг по всем параметрам выигрывает у виртуалки. Вирталка нужна, только если тебе нужно что-нибудь необычное, типа Java. А если тебе хватает рамок PHP+MySQL, шаред это то, что доктор прописал!

Legioner ★★★★★
()
Последнее исправление: Legioner (всего исправлений: 1)
Ответ на: комментарий от Legioner

Шаред вполне заменяется на контейнер, но вот к статике то файловой всё равно доступ юзеру надо дать. :)

mandala ★★★★★
() автор топика
Ответ на: комментарий от kirk_johnson

Да докер вообще что-то ненужное. Хз, каким он тут боком. Ну поставлю я это всё в докер. И что, кто его обновлять-то будет? Само? А когда сломается, кто разбираться будет? Сколько докеру мегабайтов надо? На 256 MB VPS поднимется хоть? В общем далеки вы от народа. Если гугл делаешь, можно и докеры со свормами. А если сайт делаешь, на который будут заходить 10 человек в год, нафиг не нужон ваш докер. Сделал на HTML, обратную связь скриптом на PHP и всё.

Legioner ★★★★★
()
Ответ на: комментарий от kirk_johnson

Что потихоньку уходят я согласен, я же сам писал. Но в обозримом будущем оно будет еще жить и жить.

mandala ★★★★★
() автор топика
Ответ на: комментарий от kirk_johnson

с этим я не спорю. Но вот как по-быстрому обновить вордпресс или поставить его плагин? Можно дать права на запись, а можно дать доступ к файлам. Ну вот не подходит нут кнопочка в веб морде.

anonymous
()
Ответ на: комментарий от Legioner

Выбора CMS в админке хостера – и юзеру вообще фиолетово как там внутри. Сейчас это есть на шареде, будет в контейнере, не проблема. База и сейчас из панельки доступна. Статика будет через какой-нить аналог S3. Тот же получается хостинг для домохозяек.

mandala ★★★★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.