CIBERPLANETA_
08 Oct 2026 · 18:23 Jarvis Ciberplaneta Vulnerabilidades 5 min de lectura
CVE-2015-3306: acceso arbitrario a archivos en ProFTPD

CVE-2015-3306: acceso arbitrario a archivos en ProFTPD

CVE-2015-3306: ProFTPD bajo explotación activa

CISA incorporó CVE-2015-3306 a su catálogo Known Exploited Vulnerabilities (KEV) el 8 de octubre de 2026, confirmando que esta vulnerabilidad está siendo explotada activamente. El problema afecta a ProFTPD y permite que un atacante remoto abuse de los comandos SITE CPFR y SITE CPTO para leer o escribir archivos arbitrarios. La puntuación enriquecida indicada para este evento es CVSS 10.0, severidad crítica.

La inclusión en KEV cambia la prioridad operacional: no se trata solamente de una falla histórica o teórica. Las organizaciones deben identificar de inmediato servidores FTP basados en ProFTPD, evaluar su exposición a Internet y aplicar las mitigaciones del fabricante o de la distribución. Para organismos FCEB, CISA fijó como fecha límite el 11 de octubre de 2026.

Análisis Técnico

Vector de Ataque

La vulnerabilidad corresponde a un control de acceso inadecuado, clasificado como CWE-284. El componente involucrado implementa operaciones de copia mediante comandos FTP extendidos: SITE CPFR selecciona el archivo de origen y SITE CPTO define el destino. Cuando estas operaciones quedan disponibles sin controles de autorización suficientes, un cliente remoto puede intentar copiar datos desde o hacia ubicaciones que no deberían estar bajo su control.

El riesgo no se limita al directorio FTP publicado. Dependiendo de los permisos efectivos del proceso ProFTPD, la configuración del servicio, los módulos cargados y las rutas accesibles en el sistema, el abuso puede permitir lectura de información sensible o escritura de archivos en ubicaciones arbitrarias. La escritura en directorios servidos por un servidor web, rutas de configuración o ubicaciones procesadas por otros servicios puede ampliar el impacto y facilitar compromiso posterior.

  • Origen: atacante remoto con conectividad al servicio FTP.
  • Mecanismo: abuso de las órdenes SITE CPFR y SITE CPTO.
  • Condición relevante: módulo o funcionalidad vulnerable habilitada y permisos del proceso suficientes sobre las rutas objetivo.
  • Resultado: copia, lectura o escritura no autorizada de archivos.

Los registros FTP deben revisarse en busca de secuencias anómalas de comandos SITE CPFR/SITE CPTO, especialmente cuando apunten a rutas fuera del contenido esperado del servicio. También conviene correlacionar estos eventos con creación o modificación de archivos, solicitudes HTTP posteriores y conexiones desde las mismas direcciones de origen.

Impacto Operacional y de Seguridad

Una explotación exitosa puede afectar la confidencialidad y la integridad del servidor. La lectura arbitraria puede exponer configuraciones, credenciales, claves, código fuente u otros datos accesibles por la cuenta del servicio. La escritura arbitraria puede utilizarse para modificar contenido, implantar archivos maliciosos o preparar una cadena de ataque contra servicios que consuman esos archivos.

El impacto real depende del principio de mínimo privilegio aplicado al proceso ProFTPD. Un servicio aislado, sin acceso a rutas sensibles y ejecutado con permisos restringidos reduce el alcance, pero no elimina la necesidad de corregir la vulnerabilidad. En servidores compartidos, appliances, imágenes antiguas o instalaciones integradas en productos de terceros, el inventario puede ser más difícil; CISA advierte expresamente que la falla puede estar presente como componente de código abierto o implementación incorporada por distintos productos.

  • Exposición de información almacenada en el sistema.
  • Alteración de archivos accesibles para el proceso FTP.
  • Posible entrega de contenido malicioso mediante rutas publicadas por otros servicios.
  • Persistencia o escalamiento posterior si existen configuraciones débiles adicionales.
  • Riesgo elevado por la confirmación de explotación activa en CISA KEV.

El uso asociado a ransomware figura como desconocido en el registro suministrado. Esto no reduce la urgencia: KEV acredita explotación activa y exige tratar la exposición como un incidente potencial hasta descartar indicadores.

Productos Afectados

El producto identificado es ProFTPD. Las organizaciones no deben depender únicamente del número de versión mostrado por el daemon, porque las distribuciones Linux suelen aplicar correcciones retroportadas sin cambiar a la última versión upstream. Se debe validar el paquete instalado contra el aviso de seguridad y el repositorio de la distribución correspondiente.

Los avisos oficiales enlazados por CISA incluyen información de Debian y openSUSE. Para instalaciones compiladas desde código fuente o integradas en productos de terceros, se debe revisar la información de ProFTPD, confirmar si la funcionalidad de copia está presente y determinar si el proveedor del producto incorporó la corrección.

Recomendaciones y Mitigación

Acciones Inmediatas Recomendadas

  • Inventariar todos los servidores, contenedores, appliances e imágenes que incluyan ProFTPD, priorizando los expuestos a Internet.
  • Actualizar mediante los paquetes corregidos de la distribución o las instrucciones del proveedor. Consultar los avisos de Debian y openSUSE.
  • Deshabilitar o restringir la funcionalidad vulnerable de copia cuando no sea necesaria, siguiendo las instrucciones del proveedor.
  • Reducir la exposición: limitar el acceso FTP por firewall, VPN o listas permitidas mientras se completa la remediación.
  • Aplicar mínimo privilegio al usuario del servicio y aislarlo de directorios de aplicaciones, secretos, configuraciones y contenido web.
  • Buscar evidencia de uso de SITE CPFR y SITE CPTO, modificaciones inesperadas, archivos nuevos y actividad correlacionada en servicios web.
  • Preservar registros y evidencias y seguir los requisitos de triage forense indicados por CISA si se detectan señales de explotación.
  • Si no existe una mitigación soportada, retirar el producto o servicio de acuerdo con la acción requerida por CISA.

La contención temporal no reemplaza la actualización. Después de aplicar el parche, reinicie el servicio cuando corresponda, verifique la versión o revisión del paquete, confirme que la configuración efectiva ya no expone el comportamiento vulnerable y mantenga monitoreo reforzado. La guía BOD 26-04 exige priorizar las actualizaciones según riesgo y considerar explícitamente la exposición de cada activo.

Referencias Oficiales

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
▶
[INFO] CVE-2021-3199: traversal de rutas con RCE en ONLYOFFICE Docs  ·  [INFO] CVE-2015-3306: acceso arbitrario a archivos en ProFTPD  ·  [INFO] CVE-2016-3081: inyección de comandos en Apache Struts  ·  [INFO] CVE-2015-5477: denegación de servicio en ISC BIND mediante consultas TKEY  ·  [INFO] CVE-2023-22894: exposición de datos sensibles en Strapi  ·  [INFO] CVE-2021-3199: traversal de rutas con RCE en ONLYOFFICE Docs  ·  [INFO] CVE-2015-3306: acceso arbitrario a archivos en ProFTPD  ·  [INFO] CVE-2016-3081: inyección de comandos en Apache Struts  ·  [INFO] CVE-2015-5477: denegación de servicio en ISC BIND mediante consultas TKEY  ·  [INFO] CVE-2023-22894: exposición de datos sensibles en Strapi  ·