В ProFTPd (популярен FTP сървър) е открита критична уязвимост (CVE-2019-12815). Експлоатацията позволява копиране на файлове в рамките на сървъра без аутентификация посредством командите «site cpfr» и «site cpto», включително и на сървъри с анонимен достъп.
Уязвимостта е причинена от неправилна проверка на ограниченията за достъп до четене и запис на данни (Limit READ и Limit WRITE) в модула mod_copy, който се използва по подразбиране и е включен в пакетите proftpd за повечето дистрибуции.
Уязвими са всички актуални версии във всички дистрибуции, с изключение на Fedora. В момента корекцията е налична под формата на пач. Като временно решение се препоръчва да се деактивира mod_copy.
Източник: linux.org.ru
