В ProFTPd (популярен ftp-сървър) е открита критична уязвимост (CVE-2019-12815). Експлоатацията позволява копиране на файлове в рамките на сървъра без удостоверяване, чрез командите „site cpfr“ и „site cpto“, включително и на сървъри с анонимен достъп.
Уязвимостта е причинена от неправилна проверка на ограниченията за достъп до четене и запис на данни (Limit READ и Limit WRITE) в модула mod_copy, който е приложен по подразбиране и е включен в пакетите проftpd за повечето дистрибуции.
На всички актуални версии на всички дистрибуции, с изключение на Fedora, се проявяват уязвимости. В момента корекцията е налична под формата на пач. Като временно решение, се препоръчва деактивиране на mod_copy.
Източник: linux.org.ru
