找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
广告投放联系QQ68610888
查看: 486|回复: 4

部分Openwrt中的vsftpd存在漏洞(附解决方案)

[复制链接]
发表于 2024-6-4 19:33 | 显示全部楼层 |阅读模式
Vsftpd挺好用的,但是OpenWrt里面的属于精简版本,发现一个小bug,最近整理发现分享一下。
就是开启vsftp用户与本地用户相同共享时,禁止递归会失效,比如本地用户是share_test,vsftpd也设置一个用户叫share_test,这时候就会出现这个share_test的ftp用户登录可以随意访问整个openwrt任何目录,无视任何设置
解决版本:
  1. #在/usr/sbin/vsftpd_prepare中(大概第146行左右,全局规则里加入)
  2. output_bool global chroot_list_enable "chroot_list_enable"
  3. output_bool global chroot_local_user "chroot_local_user"
复制代码




不过最后还是建议大家使用虚拟用户好了,不要搞本地用户,但如果多用户写入需求的时候为了区分权限还是需要本地用户方便一些





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
发表于 2024-6-4 20:19 | 显示全部楼层
vsftpd的默认设定一直是这样的,你共享/tmp/tmp/tmp/tmp,用户一直可以往上浏览到/,整个机器任何路径他都有权限浏览。有人去他仓库提过,回答说就是这样。
还有一个凡是正常精神状态的人都想不明白的设定“限制本地用户在其主目录下活动时其将拥有写权限,这被作者认为不安全而禁止登入”,这条与上条对应,也就是你如果要限定某用户在/tmp/tmp/tmp/tmp,那么该用户必须拥有写权限(也就是必须赋予他有写权限才允许登入,只读反而不允许登入),理由是“不这样不安全”。
如果你对这东西没有一点了解,建议不要使用vsftpd,不得不使用时用完就关。

点评

我加了这个规则之后,就不能网上递归了,你限定它在哪个目录就共享哪个目录 如果有100个人需要读写100个目录,就不能单纯的用虚拟用户去使用了,因为这样使用100个人实际上都是同一个用户,容易相互影响篡改其他人的  详情 回复 发表于 2024-6-5 09:31
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复 支持 1 反对 0

使用道具 举报

 楼主| 发表于 2024-6-5 09:31 | 显示全部楼层
本帖最后由 忘忧GX 于 2024-6-5 09:47 编辑
wulishui 发表于 2024-6-4 20:19
vsftpd的默认设定一直是这样的,你共享/tmp/tmp/tmp/tmp,用户一直可以往上浏览到/,整个机器任何路径他都 ...

我加了这个规则之后,就不能网上递归了,你限定它在哪个目录就共享哪个目录;这是vsftp原生的权限管理,只是openwrt在启动脚本里把规则去掉罢了
如果有100个人需要读写100个目录,就不能单纯的用虚拟用户去使用了,因为这样使用100个人实际上都是同一个用户,容易相互影响篡改其他人的文件;这时候用真实的linux用户就会方便些

点评

目前我只发现这两个坑,已一一去他仓库查证过,都有其他前辈提过,都有他们提交的记录和讨论,暂且不知是否有其它坑,这very secure ftp,用不好是very danger ftp  详情 回复 发表于 2024-6-5 09:52
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复 支持 1 反对 0

使用道具 举报

发表于 2024-6-5 09:52 | 显示全部楼层
忘忧GX 发表于 2024-6-5 09:31
我加了这个规则之后,就不能网上递归了,你限定它在哪个目录就共享哪个目录
如果有100个人需要读写100个 ...

目前我只发现这两个坑,已一一去他仓库查证过,都有其他前辈提过,都有他们提交的记录和讨论,暂且不知是否有其它坑,这very secure ftp,用不好是very danger ftp

点评

我目前使用几年了,公网ipv4+ipv6,从日志监控上看,暂时还是安全的  详情 回复 发表于 2024-6-5 09:58
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复 支持 反对

使用道具 举报

 楼主| 发表于 2024-6-5 09:58 | 显示全部楼层
wulishui 发表于 2024-6-5 09:52
目前我只发现这两个坑,已一一去他仓库查证过,都有其他前辈提过,都有他们提交的记录和讨论,暂且不知是 ...

我目前使用几年了,公网ipv4+ipv6,从日志监控上看,暂时还是安全的
只谈技术、莫论政事!(点击见详情) | 恩山无线论坛欢迎您的来访,请互相尊重、友善交流,建议保持一颗平常心看待网友的评论,切勿过度反应。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

欢迎大家光临恩山无线论坛上一条 /1 下一条

有疑问请添加管理员QQ86788181|手机版|小黑屋|Archiver|恩山无线论坛(常州市恩山计算机开发有限公司版权所有) ( 苏ICP备05084872号 )

GMT+8, 2024-9-22 15:27

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

| 江苏省互联网有害信息举报中心 举报信箱:js12377 | @jischina.com.cn 举报电话:025-88802724 本站不良内容举报信箱:68610888@qq.com

快速回复 返回顶部 返回列表