Bulletin d'alerte Debian
DSA-3263-1 proftpd-dfsg -- Mise à jour de sécurité
- Date du rapport :
- 19 mai 2015
- Paquets concernés :
- proftpd-dfsg
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 782781.
Dans le dictionnaire CVE du Mitre : CVE-2015-3306. - Plus de précisions :
-
Vadim Melihow a découvert que dans proftpd-dfsg, un serveur FTP, le module mod_copy permettait à des utilisateurs non authentifiés de copier des fichiers sur le serveur et éventuellement d'exécuter du code arbitraire.
Pour la distribution oldstable (Wheezy), ce problème a été corrigé dans la version 1.3.4a-5+deb7u3.
Pour la distribution stable (Jessie), ce problème a été corrigé dans la version 1.3.5-1.1+deb8u1.
Pour la distribution testing (Stretch) et la distribution unstable (Sid), ce problème a été corrigé dans la version 1.3.5-2.
Nous vous recommandons de mettre à jour vos paquets proftpd-dfsg.