PT-2026-35642 · Proftpd · Proftpd
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
ProFTPD versões anteriores a 1.3.10rc1
Description
Uma falha no módulo
mod sql ocorre devido à proteção insuficiente da estrutura da consulta SQL. Atacantes remotos podem executar código arbitrário ao fornecer um username especialmente manipulado em cenários onde as solicitações USER são registradas usando expansões como %U, desde que o backend SQL suporte comandos como COPY TO PROGRAM. Este problema também pode levar ao bypass de autenticação.Recommendations
Atualize para a versão 1.3.10rc1.
Como mitigação temporária, restrinja o uso do módulo
mod sql ou desative o log de solicitações USER que utilizem a expansão %U.Exploit
Correção
LPE
RCE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Proftpd