Betroffene Einrichtungen
Bereich
ProFTPD weist eine unsachgemäße Zugriffskontrolle auf, die es entfernten Angreifern ermöglicht, über die FTP-Erweiterungsbefehle SITE CPFR (Copy From) und SITE CPTO (Copy To) beliebige Dateien auf dem Server zu lesen und zu schreiben. Ein Angreifer kann dadurch ohne gültige Authentifizierung oder mit eingeschränkten Rechten auf sensible Systemdateien zugreifen, diese manipulieren oder überschreiben. In Gesundheitseinrichtungen wird ProFTPD häufig für den automatisierten Dateitransfer – etwa für Laborergebnisse, DICOM-Daten oder Backup-Prozesse – eingesetzt, sodass im Falle einer Ausnutzung Patientendaten unbefugt eingesehen oder verändert werden könnten. Da die CISA diese Schwachstelle als aktiv ausgenutzt einstuft, besteht dringender Handlungsbedarf: Betroffene Systeme sind umgehend zu patchen oder durch Deaktivierung des Mod_copy-Moduls abzusichern.
1 ProFTPD sofort auf die aktuellste stabile Version aktualisieren und die Befehle SITE CPFR sowie SITE CPTO in der Konfigurationsdatei (proftpd.conf) explizit deaktivieren, sofern kein betrieblicher Bedarf besteht (Direktive: 'DenyAll' für entsprechende Mod_copy-Funktionen).
2. Netzwerkzugang zu FTP-Diensten (Port 21 und passive Ports) über Firewall-Regeln auf autorisierte Quell-IP-Adressen beschränken und externe Erreichbarkeit umgehend prüfen.
3. Protokolldateien des ProFTPD-Servers auf verdächtige SITE CPFR/CPTO-Kommandos und unautorisierten Dateizugriff untersuchen, um mögliche Kompromittierungen rückwirkend zu erkennen.
4. Betroffene Server auf schreibgeschützte Mounts oder Dateiintegritätsüberwachung (z. B. mit AIDE oder Tripwire) umstellen, um unautorisierte Dateimanipulationen künftig frühzeitig zu erkennen.
5. Prüfen, ob der FTP-Dienst durch sicherere Alternativen (SFTP/SCP) ersetzt werden kann, und falls FTP weiterhin benötigt wird, Nutzung auf dedizierte, segmentierte Netzwerkzonen beschränken.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja