W serwerze FTP Bftpd w wersji 5.3 odkryto podatność typu out-of-bounds read (CWE-125) wynikającą z niezainicjowanej wartości w funkcji hidegroups_init. Błąd powoduje awaryjne zakończenie pracy demona już podczas uruchamiania, co może skutkować niedostępnością usługi.
▸ Pokaż oryginał (EN)
An issue was discovered in Bftpd 5.3. Under certain circumstances, an out-of-bounds read is triggered due to an uninitialized value. The daemon crashes at startup in the hidegroups_init function in dirlist.c.
Podatność ujawnia się w funkcji hidegroups_init znajdującej się w pliku dirlist.c. W określonych okolicznościach kod odczytuje dane spoza przydzielonego bufora pamięci, ponieważ pewna wartość nie została wcześniej zainicjowana. Skutkiem jest natychmiastowy crash procesu bftpd w fazie startu, zanim demon zdąży obsłużyć jakiekolwiek połączenie.
Atakujący lub nieodpowiednia konfiguracja może doprowadzić do trwałej niedostępności serwera FTP (odmowa usługi). Wysoki wpływ na poufność wskazany w wektorze CVSS sugeruje dodatkowo ryzyko niekontrolowanego ujawnienia zawartości pamięci procesu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (http://bftpd.sourceforge.net/news.html oraz https://fossies.org/linux/bftpd/CHANGELOG). Zaleca się aktualizację do wersji wskazanej przez producenta jako zawierającej poprawkę.
Bftpd w wersji 5.3 (projekt Bftpd Project Bftpd)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HBftpd Project Bftpd
APPBftpd Project5.3