
Exploit para CVE-2019-12815 no ProFTPD 1.3.x, um daemon FTP configurável com usuários virtuais, múltiplos métodos de autenticação e arquitetura modular para sistemas Unix.
O ProFTPD é um daemon FTP altamente configurável para Unix e sistemas operacionais semelhantes a Unix. Consulte o arquivo README.ports para mais detalhes sobre as plataformas nas quais o ProFTPD é conhecido ou considerado capaz de compilar e executar.
O ProFTPD surgiu do desejo de ter um servidor FTP seguro e configurável. Foi inspirado por uma grande admiração pelo servidor web Apache. Ao contrário da maioria dos outros servidores FTP Unix, ele não foi derivado do antigo código-base BSD , mas é um projeto e uma implementação totalmente novos.
ftpdA extensa capacidade de configuração do ProFTPD oferece aos administradores de sistemas grande
flexibilidade na autenticação de usuários e nos controles de acesso, incluindo usuários
virtuais e sessões FTP chroot() fáceis para usuários individuais.
O ProFTPD é popular entre muitos provedores de serviços por fornecer acesso de atualização às páginas web dos usuários, sem recorrer a contas de shell Unix.
veja RELEASE_NOTES para uma visão geral das mudanças nesta versão.
Um único arquivo de configuração principal, com diretivas e grupos de diretivas baseados nos do servidor web Apache.
Configuração ".ftpaccess" por diretório, semelhante ao ".htaccess" do Apache.
Projetado para executar tanto como servidor autônomo quanto a partir do inetd/xinetd.
Múltiplos servidores FTP virtuais e serviços FTP anônimos.
Múltiplos arquivos de senha.
Suporte a senhas shadow, incluindo suporte para contas expiradas.
Múltiplos métodos de autenticação, incluindo PAM, LDAP, SQL e RADIUS.
Usuários virtuais.
O ProFTPD nunca executa nenhum programa externo em momento algum. Não há comando SITE EXEC, e todas as listagens de arquivos e diretórios são geradas internamente, sem usar um comando ls externo.
FTP anônimo e outros diretórios chroot não exigem nenhuma estrutura de diretório específica, programas executáveis ou outros arquivos de sistema.
Arquitetura modular com uma API que facilita extensões bem estruturadas para atender às necessidades dos usuários.
Visibilidade de diretórios ou arquivos controlada com base em permissões no estilo Unix ou propriedade de usuário/grupo.
Suporte a logging e utmp/wtmp. O logging é compatível com wu-ftpd, e um logging estendido e personalizável está disponível.
Se houver suporte pelas capacidades do sistema hospedeiro, ele pode ser executado como um usuário não privilegiado no modo autônomo, frustrando ataques destinados a explorar privilégios de "root".
Licença de código-fonte GPLv2. O código-fonte está disponível para auditoria.
Para instruções detalhadas de instalação, consulte o arquivo INSTALL no diretório raiz da distribuição do código-fonte.
A distribuição do código-fonte do ProFTPD é projetada para ser configurada usando o GNU autotools, portanto a compilação e a instalação seguem a conhecida sequência de comandos
$ ./configure
$ make
$ make install
No entanto, uma parte significativa da capacidade de configuração do ProFTPD é feita em tempo de compilação, por isso é altamente recomendável que você leia o INSTALL e todos os arquivos README.* referentes à sua plataforma e aos recursos desejados antes de compilar o código-fonte.
O ProFTPD usa um único arquivo de configuração. Alguns exemplos estão incluídos no subdiretório sample-configurations/ da distribuição do código-fonte.
Na maioria dos sistemas, a configuração do inetd ou xinetd deve ser alterada, seja para remover a entrada ftpd atual e executar o ProFTPD de forma autônoma, seja para alterar a entrada ftpd atual para usar o daemon proftpd.
Se você tiver dúvidas, por favor, pergunte nas listas de discussão apropriadas.
Se você não entender a documentação, por favor, nos avise, para que possamos explicá-la melhor. A ideia geral é: se você precisa pedir ajuda, então algo precisa ser corrigido para que você (e outros) não precisem pedir ajuda. Fazer perguntas nos ajuda a saber o que precisa ser documentado, descrito e/ou corrigido.