securite informatique

Une faille sur le serveur FTP Serv-U 4.x

Publié le 27 Janvier 2004 - Aurélien Cabezon pour Vulnerabilite.com  


 Une vulnérabilité de type « dépassement de mémoire tampon » vient d’être découverte dans les versions inférieures à Serv-U 4.2, serveur FTP sur plate-forme Microsoft. 
Aurélien Cabezon

Cette faille exploitable à distance peut permettre à une personne mal intentionnée de prendre le contrôle de la machine cible en y exécutant des commandes arbitraires avec les droits de ce serveur Serv-U.

Le problème découle d'un manque de vérifications de la longueur du nom d’un fichier soumis à la commande «chmod» (laquelle permet de fixer des droits lecture/écriture/exécution sur un fichier).

Or, Serv-U est un serveur FTP à destination des plates-formes Microsoft Windows: facile à configurer, il est très utilisé par ceux qui proposent des fichiers en téléchargement sur Internet.

Cette faille, avertissent les spécialistes en sécurité, est une aubaine pour les "spammeurs" et autres pirates informatique qui peuvent ainsi s'attaquer aux particuliers afin de se servir de leurs machines comme rebond: à partir de là, ces pirates peuvent, en effet, lancer des attaques sur d’autres serveurs plus importants ou envoyer en masse du 'spam', en brouillant les pistes.

Attention aux fichiers partagés sans restriction...
Même si cette faille nécessite au pirate d’avoir les droits en écriture sur au moins un fichier ou répertoire pour être exploitable, ce détail échappe aux particuliers non sensibilisés: bien souvent, ils ne posent aucune restriction sur leurs fichiers partagés avec Serv-U.

Bref, si vous utilisez Serv-U, il est impératif d’installer la version 5.0 de Serv-U qui, elle, n’est pas affectée par ce problème de sécurité.


Devenir membre gratuitement
Notez cet article!

La note des lecteurs: 4/5

 
Les livres à ne pas manquer
 
 
 
HTTP précis et concis
Par Clinton Wong (O'Reilly)
Business Place
© 2000-2006 Vulnerabilite.com - Le portail des professionnels de la sécurité informatique
Edité par la société  ISECURELABS | Notice légale | Contact | Sitemap
Liens Promo : Disque dur - optimisation windows xp - Astuces Vista - Meilleurs prix