Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-13443

Опубликовано: 30 нояб. 2019
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость FTP-сервера ProFTPD связана с разыменованием нулевого указателя в функции tls_verify_crl(). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Вендор

Сообщество свободного программного обеспечения
Novell Inc.
ООО «Ред Софт»
The ProFTPD Project

Наименование ПО

Debian GNU/Linux
OpenSUSE Leap
openSUSE Tumbleweed
РЕД ОС
SUSE Package Hub
SUSE Linux Enterprise High Performance Computing
Suse Linux Enterprise Server
SUSE Linux Enterprise Server for SAP Applications
SUSE Linux Enterprise Module for Server Applications
ProFTPD

Версия ПО

9 (Debian GNU/Linux)
15.1 (OpenSUSE Leap)
8 (Debian GNU/Linux)
10 (Debian GNU/Linux)
- (openSUSE Tumbleweed)
7.3 (РЕД ОС)
15 SP1 (SUSE Package Hub)
15 (SUSE Package Hub)
15 SP7 (SUSE Linux Enterprise High Performance Computing)
15 SP7 (Suse Linux Enterprise Server)
15 SP7 (SUSE Linux Enterprise Server for SAP Applications)
15 SP7 (SUSE Linux Enterprise Module for Server Applications)
1.3.6 (ProFTPD)
1.3.6 rc1 (ProFTPD)
1.3.6 rc2 (ProFTPD)
1.3.6 rc3 (ProFTPD)
1.3.6 rc4 (ProFTPD)
1.3.6alpha (ProFTPD)
1.3.6beta (ProFTPD)
до 1.3.5e (ProFTPD)

Тип ПО

Операционная система
Прикладное ПО информационных систем
Сетевое программное средство

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
Novell Inc. OpenSUSE Leap 15.1
Сообщество свободного программного обеспечения Debian GNU/Linux 8
Сообщество свободного программного обеспечения Debian GNU/Linux 10
Novell Inc. openSUSE Tumbleweed -
ООО «Ред Софт» РЕД ОС 7.3
Novell Inc. Suse Linux Enterprise Server 15 SP7
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP7

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/proftpd/proftpd/issues/861
Для РедОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvennye-uyazvimosti-proftpd-22102025/?sphrase_id=1330675
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2019-19269
Для программных продуктов Novell Inc.:
https://www.suse.com/ko-kr/security/cve/CVE-2019-19269.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 82%
0.0178
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 4.9
ubuntu
около 6 лет назад

An issue was discovered in tls_verify_crl in ProFTPD through 1.3.6b. A dereference of a NULL pointer may occur. This pointer is returned by the OpenSSL sk_X509_REVOKED_value() function when encountering an empty CRL installed by a system administrator. The dereference occurs when validating the certificate of a client connecting to the server in a TLS client/server mutual-authentication setup.

CVSS3: 4.9
nvd
около 6 лет назад

An issue was discovered in tls_verify_crl in ProFTPD through 1.3.6b. A dereference of a NULL pointer may occur. This pointer is returned by the OpenSSL sk_X509_REVOKED_value() function when encountering an empty CRL installed by a system administrator. The dereference occurs when validating the certificate of a client connecting to the server in a TLS client/server mutual-authentication setup.

CVSS3: 4.9
debian
около 6 лет назад

An issue was discovered in tls_verify_crl in ProFTPD through 1.3.6b. A ...

github
больше 3 лет назад

An issue was discovered in tls_verify_crl in ProFTPD through 1.3.6b. A dereference of a NULL pointer may occur. This pointer is returned by the OpenSSL sk_X509_REVOKED_value() function when encountering an empty CRL installed by a system administrator. The dereference occurs when validating the certificate of a client connecting to the server in a TLS client/server mutual-authentication setup.

suse-cvrf
почти 6 лет назад

Security update for proftpd

EPSS

Процентиль: 82%
0.0178
Низкий

7.5 High

CVSS3

7.8 High

CVSS2