Обнаруженные уязвимости позволяют удаленному пользователю вызвать отказ в обслуживании или выполнить произвольный код на целевой системе. 1. Уязвимость форматной строки обнаружена при отображении сообщения об отключении, содержащее имя текущей директории. Злоумышленник может создать специально сформированное имя каталога и вызвать отказ в обслуживании или выполнить произвольный код на целевой системе. Для удачной эксплуатации имя директории должно содержать переменные: "%C", "%R" или "%U". 2. Уязвимость форматной строки обнаружена в модуле mod_sql при получении информации из базы данных. Злоумышленник может создать специально сформированные insert запросы к БД и вызвать отказ в обслуживании или выполнить произвольный код на целевой системе.
Так... ничего не успеваю. Можете собрать обновление?
Миша, это вы мне?
Угу. PS 2 icesik: вообще с радостью постараюсь помочь вам заработать участие в security-team@. Оно руки с адекватными головами лищними не бывают.
(In reply to comment #3) > Угу. > > PS 2 icesik: вообще с радостью постараюсь помочь вам заработать участие в > security-team@. Оно руки с адекватными головами лищними не бывают. Ок. Я попробую. Куда мне это залить? Я так думаю к утру справлюсь...
Итак. Я пересобрал rc2 в котором эти ошибки должны быть исправлены (если верить файлу NEWS). Маленький тест пересобранная версия прошла. Я поставил её на свою домашнюю машину и зашёл на ftp под локальным пользователем и он показал мне содержимое ~/. Patch 7 пришлось немного переделать. Прилагается в аттаче. Patch 8 включён в upstream. Diff на спек прилагается. Теперь это надо пересобрать под Мастер 2.4. Его у меня под рукой нет. Так что ни чем здесь сейчас помочь не могу. Может быть завтра что-то изменится.
Created attachment 1033 [details] Patch for spec file
Created attachment 1034 [details] refactored patch # 7 for proftpd (correct build with postgresql)
Давным давно fixed...
и closed...
хотя в SA updates 2.4 так и не попало...
Таки мяу. Переоткрываю. Кстати, обновление лежит в backports. Его надо только переложить в /updates/2.4/.
backports/2.4 proftpd-1.3.0rc3-alt0.M24.1 2 ldv: 2 updates? :)