Auf dem FTP-Server ProFTPD gefährliche Schwachstelle (), die es ermöglicht, Dateien innerhalb des Servers ohne Authentifizierung mittels der Befehle „site cpfr“ und „site cpto“ zu kopieren. Das Problem mit einem Gefahrengrad von 9,8 von 10 eingestuft, da es für die Durchführung einer Remote-Code-Ausführung bei Bereitstellung anonymen Zugriffs auf FTP verwendet werden kann.
Schwachstelle aufgrund unzureichender Überprüfung der Lese- und Schreibzugriffsberechtigungen (Limit READ und Limit WRITE) im Modul mod_copy, das standardmäßig aktiviert und in den ProFTPD-Paketen für die meisten Distributionen enthalten ist. Bemerkenswert ist, dass die Schwachstelle die Folge eines nicht vollständig behobenen ähnlichen Problems ist, nur vor wenigen Tagen veröffentlicht. Das Problem tritt unter anderem auch in den neuesten aktuellen Versionen von ProFTPd 1.3.6 und 1.3.5d auf. Der Fix ist verfügbar als
. Als eine vorübergehende Schutzmaßnahme wird empfohlen, mod_copy in der Konfiguration zu deaktivieren. Die Schwachstelle wurde bisher nur in behoben und bleibt in EPEL-7 , , , , Auf dem FTP-Server ProFTPD wurde eine gefährliche Schwachstelle entdeckt (
Quelle: opennet.ru
