
Exploit per CVE-2019-12815 in ProFTPD 1.3.x, un demone FTP configurabile con utenti virtuali, metodi di autenticazione multipli e architettura modulare per sistemi Unix.
ProFTPD è un demone FTP altamente configurabile per sistemi operativi Unix e Unix-like. Consulta il file README.ports per maggiori dettagli sulle piattaforme su cui ProFTPD è noto o si ritiene che venga compilato ed eseguito.
ProFTPD è nato dal desiderio di un server FTP sicuro e configurabile. È stato ispirato da una significativa ammirazione per il server web Apache. A differenza della maggior parte degli altri server FTP Unix, non deriva dal vecchio codice base BSD , ma è un progetto e un'implementazione completamente nuovi.
ftpdL'ampia configurabilità di ProFTPD offre agli amministratori di sistema grande flessibilità nell'autenticazione degli utenti e nei controlli di accesso, inclusi utenti virtuali e facili sessioni FTP chroot() per singoli utenti.
ProFTPD è popolare tra molti fornitori di servizi per fornire accesso agli aggiornamenti alle pagine web degli utenti, senza ricorrere a account shell Unix.
vedi RELEASE_NOTES per una panoramica delle modifiche in questa versione.
Un unico file di configurazione principale, con direttive e gruppi di direttive modellati su quelli del server web Apache.
Configurazione per directory ".ftpaccess" simile a ".htaccess" di Apache.
Progettato per funzionare sia come server autonomo che da inetd/xinetd.
Supporto per più server FTP virtuali e servizi FTP anonimi.
Più file di password.
Supporto per password shadow, incluso il supporto per account scaduti.
Più metodi di autenticazione, inclusi PAM, LDAP, SQL e RADIUS.
Utenti virtuali.
ProFTPD non esegue mai alcun programma esterno in nessun momento. Non esiste il comando SITE EXEC e tutti gli elenchi di file e directory vengono generati internamente, senza utilizzare un comando ls esterno.
L'FTP anonimo e altre directory chroot non richiedono alcuna struttura di directory specifica, programmi eseguibili o altri file di sistema.
Architettura modulare con un'API che facilita estensioni ben strutturate per soddisfare le esigenze degli utenti.
Visibilità di directory o file controllata in base ai permessi stile Unix o alla proprietà utente/gruppo.
Supporto per logging e utmp/wtmp. La registrazione è compatibile con wu-ftpd ed è disponibile un logging esteso e personalizzabile.
Se supportato dalle capacità del sistema host, può essere eseguito come utente non privilegiato in modalità autonoma, sventando attacchi mirati allo sfruttamento dei privilegi di 'root'.
Licenza del codice sorgente GPLv2. Il codice sorgente è disponibile per l'audit.
Per istruzioni dettagliate sull'installazione, consulta il file INSTALL nella directory principale della distribuzione del codice sorgente.
La distribuzione del codice sorgente di ProFTPD è progettata per essere configurata utilizzando gli strumenti GNU autotools, quindi la compilazione e l'installazione seguono la familiare sequenza di comandi di
$ ./configure
$ make
$ make install
Tuttavia, una parte significativa della configurabilità di ProFTPD viene effettuata in fase di compilazione, quindi è fortemente consigliato leggere INSTALL e tutti i file README.* relativi alla tua piattaforma e alle funzionalità desiderate prima di compilare i sorgenti.
ProFTPD utilizza un unico file di configurazione. Alcuni esempi sono inclusi nella sottodirectory sample-configurations/ della distribuzione dei sorgenti.
Sulla maggior parte dei sistemi, la configurazione di inetd o xinetd deve essere modificata, per rimuovere la voce ftpd corrente per eseguire ProFTPD in modalità standalone, o per modificare la voce ftpd corrente per utilizzare il demone proftpd.
Se hai domande, chiedile nelle appropriate mailing list.
Se non capisci la documentazione, ti preghiamo di dircelo, così possiamo spiegarla meglio. L'idea generale è: se hai bisogno di chiedere aiuto, significa che qualcosa deve essere sistemato in modo che tu (e gli altri) non abbiate bisogno di chiedere aiuto. Fare domande ci aiuta a sapere cosa deve essere documentato, descritto e/o corretto.