Page 1 of 1

Kritische Lücke in ProFTPD

Posted: Tue 23. Jul 2019, 22:29
by Jolinar
heise.de wrote:Das CERT-Bund des BSI warnt vor einer kritischen Sicherheitslücke im verbreiteten FTP-Server ProFTPD, durch die ein anonymer Nutzer offenbar Schreiboperationen auf dem Server durchführen kann, obwohl ihm das eigentlich nicht gestattet ist.
heise.de wrote:Betroffen sind alle Versionen, die kleiner als 1.3.7 sind. Die Sicherheitslücke klafft im Modul mod_copy.
heise.de wrote:Das CERT rät betroffenen Admins, als Workaroud das verwundbare Modul mod_copy in der ProFTPD-Konfiguration zu deaktivieren.
Kompletter Artikel: https://www.heise.de/security/meldung/C ... 77624.html

Re: Kritische Lücke in ProFTPD

Posted: Tue 23. Jul 2019, 22:36
by Jolinar
Zum Workaround:
Im File /etc/proftpd/modules.conf die Zeile:

Code: Select all

LoadModule mod_copy.c
suchen und wenn nicht bereits geschehen, mit "#" auskommentieren:

Code: Select all

#LoadModule mod_copy.c
Wenn Änderungen vorgenommen wurden, natürlich den Daemon neu starten. ;)

In normalen Keyhelp-Installationen sollte diese Zeile aber bereits auskommentiert sein.

Re: Kritische Lücke in ProFTPD

Posted: Tue 23. Jul 2019, 23:05
by OlliTheDarkness
Jolinar wrote: Tue 23. Jul 2019, 22:36 Zum Workaround:
Im File /etc/proftpd/modules.conf die Zeile:

Code: Select all

LoadModule mod_copy.c
suchen und wenn nicht bereits geschehen, mit "#" auskommentieren:

Code: Select all

#LoadModule mod_copy.c
Wenn Änderungen vorgenommen wurden, natürlich den Daemon neu starten. ;)

In normalen Keyhelp-Installationen sollte diese Zeile aber bereits auskommentiert sein.
Das ist korrekt, bei unveränderter KeyHelp ist das Modul abgeschaltet.
Aber wir wissen ja aus unserer Forum Erfahrung wieviele gern mal rumspielen :lol:

Re: Kritische Lücke in ProFTPD

Posted: Tue 23. Jul 2019, 23:08
by Jolinar
OlliTheDarkness wrote: Tue 23. Jul 2019, 23:05 Das ist korrekt, bei unveränderter KeyHelp ist das Modul abgeschaltet.
Aber wir wissen ja aus unserer Forum Erfahrung wieviele gern mal rumspielen :lol:
Wäre Keyhelp direkt betroffen, hätte ich diesen Thread auch nicht im OffTopic gepostet und mich zusätzlich auch mit den Dev's wegen eines möglichen Hotfixes in Verbindung gesetzt. 8-)
Davon mal ganz abgesehen sind hier sicher genug Admins unterwegs (mich eingeschlossen), die nicht nur Keyhelp-Maschinen betreuen. ;)

Re: Kritische Lücke in ProFTPD

Posted: Tue 23. Jul 2019, 23:16
by OlliTheDarkness
Jolinar wrote: Tue 23. Jul 2019, 23:08
OlliTheDarkness wrote: Tue 23. Jul 2019, 23:05 Das ist korrekt, bei unveränderter KeyHelp ist das Modul abgeschaltet.
Aber wir wissen ja aus unserer Forum Erfahrung wieviele gern mal rumspielen :lol:
Wäre Keyhelp direkt betroffen, hätte ich diesen Thread auch nicht im OffTopic gepostet und mich zusätzlich auch mit den Dev's wegen eines möglichen Hotfixes in Verbindung gesetzt. 8-)
Davon mal ganz abgesehen sind hier sicher genug Admins unterwegs (mich eingeschlossen), die nicht nur Keyhelp-Maschinen betreuen. ;)
Schon kla, gehöre ich auch zu 8-)
Und ja es ist aus , bereits vorher :P

Re: Kritische Lücke in ProFTPD

Posted: Wed 24. Jul 2019, 08:40
by select name from me;
Danke für den Hinweis.