
Scansione delle vulnerabilità, analisi del traffico con Wireshark e sfruttamento controllato del CVE-2011-2523 (vsftpd 2.3.4) in ambiente di rete sicuro.
Progetto: Analisi delle Vulnerabilità e Sfruttamento di Rete Sicura
Data: Aprile 2026
Autore: Ivo Albacete
Questo progetto è consistito nel dispiegamento di un ambiente controllato per la pratica di tecniche di cybersecurity. È stato configurato un laboratorio virtualizzato utilizzando una Rete NAT per garantire che i test non influenzino reti esterne. L'obiettivo è stato identificare debolezze nel protocollo FTP e validare lo sfruttamento di una backdoor nota nel servizio vsftpd.
10.0.2.5)10.0.2.4)È stata effettuata una scansione completa di porte e servizi con il comando:
sudo nmap -sV -p- 10.0.2.4
Sono stati identificati molteplici servizi vulnerabili, in particolare la porta 21/tcp che esegue vsftpd 2.3.4. Questa versione è nota per la CVE-2011-2523.

Utilizzando Wireshark, è stato analizzato il traffico tra la macchina attaccante e la vittima. È stato confermato che il protocollo FTP trasmette informazioni in testo semplice, consentendo l'intercettazione delle credenziali.
Evidenza dell'intercettazione: Seguendo il TCP Stream, si visualizza chiaramente l'invio dell'utente malevolo progettato per attivare la backdoor.

Il vettore di attacco consiste nell'inviare un nome utente che termini con la sequenza :).
Passo 1: Attivazione della Backdoor
È stata tentata una connessione FTP con l'utente ivo:). Sebbene il client riporti un errore di login, questa azione innesca l'apertura della porta nascosta 6200 sul server.

Passo 2: Accesso Root
Successivamente, è stato utilizzato netcat per connettersi alla porta 6200, ottenendo una shell con privilegi massimi (root).

Sulla macchina vittima, si è proceduto ad auditare le tracce lasciate dalla connessione. L'analisi dei registri di sistema ha permesso di identificare le molteplici connessioni originate dall'IP attaccante (10.0.2.5), validando l'importanza della gestione dei log nella difesa attiva.

La vulnerabilità sfruttata è di gravità critica (CVSS 10.0). Per mettere in sicurezza il sistema, si raccomandano le seguenti misure:
vsftpd superiore alla 2.3.4 in cui questo difetto è stato corretto.