「ProFTPD」に脆弱性 - 任意のコードを実行される可能性も
FTPサーバである「ProFTPD」の一部モジュールに、リモートから任意のファイルをコピーできる脆弱性が存在し、条件によっては任意のコマンドが実行されるおそれもあるとして専門家が注意を呼びかけている。
今回明らかになった「CVE-2015-3306」は、FTPサーバ「ProFTPD」のモジュール「mod_copy」に存在する脆弱性。一部コマンドが権限をもたないクライアントから実行可能となる。FTPにおいてAnonymous用のディレクトリを用意していたり、ウェブサーバの公開ディレクトリに対して、「ProFTPD」が書き込み権限を持つ場合、任意ファイルの内容が漏洩するおそれがある。
さらに、今回の脆弱性について検証を行ったソフトバンク・テクノロジーによると、特定の条件下で脆弱性を悪用することにより、「ProFTPD」の実行権限でリモートから任意のコードを実行可能になるという。
具体的には、「ProFTPD」にウェブサーバの公開ディレクトリに対する書き込み権限が与えられていることに加え、「ProFTPD」のログを読み取ることが可能な場合、任意のコマンドを実行した上で出力結果をブラウザから参照される場合があるとしている。
すでに攻撃コードが流通しており、容易に攻撃を行うことができると指摘。開発版となるが、修正版のソースが公開されているほか、利用環境に応じて対応状況を確認した上で、アップデートを検討するよう呼びかけている。
(Security NEXT - 2015/05/07 )
ツイート
PR
関連記事
NEC製「Atermシリーズ」に複数の脆弱性 - アップデートを
「Apache Fineract」にSQLi脆弱性 - 修正アップデートが公開
「Juniper Session Smart Router」に深刻な脆弱性 - アップデートを
Ivanti脆弱性、国内でも12月下旬より悪用 - マルウェアにパッチ機能
「PandasAI」にプロンプトインジェクションの脆弱性
NVIDIA、アドバイザリ4件を公開 - 複数製品の脆弱性を解消
米当局、悪用が確認されている脆弱性6件に注意喚起
Ivanti、アドバイザリ3件を公開 - 深刻な脆弱性などへ対処
IvantiのVPNやアクセス制御製品に複数の脆弱性 - 「クリティカル」も
GitLab、4件の脆弱性に対応したアップデートを公開