Bulletin d'alerte Debian

DSA-3263-1 proftpd-dfsg -- Mise à jour de sécurité

Date du rapport :
19 mai 2015
Paquets concernés :
proftpd-dfsg
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 782781.
Dans le dictionnaire CVE du Mitre : CVE-2015-3306.
Plus de précisions :

Vadim Melihow a découvert que dans proftpd-dfsg, un serveur FTP, le module mod_copy permettait à des utilisateurs non authentifiés de copier des fichiers sur le serveur et éventuellement d'exécuter du code arbitraire.

Pour la distribution oldstable (Wheezy), ce problème a été corrigé dans la version 1.3.4a-5+deb7u3.

Pour la distribution stable (Jessie), ce problème a été corrigé dans la version 1.3.5-1.1+deb8u1.

Pour la distribution testing (Stretch) et la distribution unstable (Sid), ce problème a été corrigé dans la version 1.3.5-2.

Nous vous recommandons de mettre à jour vos paquets proftpd-dfsg.