.:: Securnetwork.net Blog – Massimo Rabbi ::.

Blog personale di Massimo Rabbi con le ultime news in fatto di sicurezza, software, sistemi operativi e tecnologia
  • Homepage
  • Contact Me
  • Curriculum Vitae
  • Università
  • BlogRoll
  • Downloads

SQL Injection: chiusa vulnerabilità per ProFTPD

Massimo Rabbi | 12 febbraio 2009 | 19:33

E’ già in circolazione un exploit che sfrutta una recente vulnerabilità scoperta in ProFTPD 1.3.1.
Stando all’Internet Storm Center, sarebbero già cominciati i primi tentativi di sfruttare la vulnerabilità per ottenere l’accesso a server ftp in giro per il web.

La falla riguarda i moduli mod_sql_mysql e mod_sql_postgres utilizzati da coloro che hanno abilitato l’autenticazione degli utenti da database SQL.
L’attacco è di tipo SQL injection: mediante username e passwords “creati” usando caratteri multi-byte è possibile bypassare i metodi di “string escaping” e eseguire codice SQL.
Questo puo’ consentire di rilevare ad esempio la lista degli utenti o addirittura di effettuare un reset delle passwords.
Tutte quelle installazioni che usano un’autenticazione utente basata sul s.o. non corrono alcun rischio.

La versione 1.3.2 che corregge il problema è già disponibile.
A breve dovrebbe essere rilasciata anche una patch per le versioni 1.3.1.
A ruota dovrebbe seguire gli aggiornamenti automatici forniti da tutte le maggiori distribuzioni Linux.

Riferimenti:
- Encoding-dependent SQL injection vulnerability, ProFTPD bug report with patch.
- SQL injection vulnerability in ProFTPD closed, by Heise Security

Categorie
Mondo WWW, Sicurezza, Software
Commenti RSS
Commenti RSS
Trackback
Trackback

« Patch per VMware ESX e ESXi Apple: rilasciate svariate patch di sicurezza »

Leave a Reply

Fare clic per cancellare la replica.

Pagine

  • BlogRoll
  • Contact Me
  • Curriculum Vitae
  • Università

Raccomandazioni

  • Sicurezza

Categorie

  • Apple (32)
  • Fun & Games (17)
  • Guide e HowTo (2)
  • Hardware (43)
  • Libri e Riviste (2)
  • Microsoft (111)
  • Mondo WWW (163)
  • Musica (2)
  • Networking (46)
  • News dal blog (25)
  • OpenSource (95)
  • Personale (72)
  • Programmazione (20)
  • Riflessioni e considerazioni (43)
  • Sicurezza (250)
  • Sistemi operativi (92)
  • Software (293)
  • Telefonia (21)
  • Tips & Tricks (4)
  • Virus & Spyware (55)

Spam Blocked

84.994 commenti di spam bloccati da
Akismet

Tag

.net adobe Apple Blog browser bug chrome chromium compact cracking driver exploit firefox fix flash framework google http incomedia intel internet explorer 8 iphone linux malware micro Microsoft mozilla necko office OpenOffice 3.1 OpenSource patch php samba security squirrelmail twitter ubuntu update web windows windows ce worm www xss
rss Commenti RSS valid xhtml 1.1 design by jide powered by Wordpress get firefox