CERT-FI haavoittuvuustiedote 001/2001
28.12.2001
Haavoittuvuuksia WU-FTPD -ohjelmistossa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
- palvelunestohyökkäys
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
- ongelman rajoittaminen
|
Lisätietoja |
Unix- ja Linux-käyttöjärjestelmällä varustetut tietojärjestelmät, joissa käytetään WU-FTPD –ohjelmistoa tai WU-FTPD:n eri versioita (kuten BeroFTP) FTP-palvelun (File Transfer Protocol) toteuttamiseen ovat alttiita tietomurtoyrityksille. WU-FTPD:ssä on ohjelmointiheikkouksia joita käyttäen voidaan saavuttaa järjestelmän ylläpitäjän oikeudet. Ylläpitäjän oikeuksien saavuttamiseen on kaksi tapaa, joista toinen liittyy tapaan käsitellä tiedostonimiä. Toinen tapa liittyy WU-FTPD-palvelun tapaan hoitaa FTP-palveluun sisään kirjautumisen yhteydessä tapahtuva käyttäjän todentaminen. Käyttäjän todentamiseen liittyvä haavoittuvuus ei ole vaarana, ellei WU-FTPD-palvelua ole konfiguroitu käyttämään "authd" käyttäjän todentamismenettelyä eikä WU-FTPD palvelua ajeta ns. debug- tilassa.
HAAVOITTUVAT OHJELMISTOT:
Tietojärjestelmät, joissa käytetään WU-FTPD-ohjelmistoa tai sen eri versioita.
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä WU-FTPD –ohjelmisto.
Yleisohjeena CERT-FI suosittelee tietojärjestelmien verkkopalveluiden poistamista / pääsyn estämistä verkkopalveluihin joita ei erityisesti tarvita. On syytä harkita WU-FTPD –ohjelmistolla toteutetun FTP-palvelun kytkemistä pois päältä ennen ohjelmistopäivitystä.
Jos WU-FTPD –ohjelmistolla toteutettua FTP-palvelua ei voi ottaa pois käytöstä, on pyrittävä rajoittamaan pääsyä palvelimelle rajoittaen pääsyä FTP-palvelimen kontrollikanavaan TCP-porttiin 21 ainoastaan tarpeellisiin lähdeosoitteisiin.
Rajoita anonyymin FTP-palvelun (anonymous FTP) käyttöä tai poista anonyymi käyttötapa FTP-palvelusta.
LISÄTIETOA:
http://www.cert.org/advisories/CA-2001-33.html
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2001-0550
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2001-0187
http://www.corest.com/pressroom/advisories_desplegado.php?idxsection=10&idx=172
PÄIVITYSHISTORIA:
28.12.2001: Julkaistu
| Sivua päivitetty 22.08.2007 |
|
 |
Tulostusversio |