In ProFTPd (einem beliebten FTP-Server) wurde eine kritische Sicherheitsanfälligkeit (CVE-2019-12815) festgestellt. Eine Ausnutzung ermöglicht es, Dateien ohne Authentifizierung über die Befehle „site cpfr“ und „site cpto“ innerhalb des Servers zu kopieren, auch auf Servern mit anonymem Zugriff.
Die Schwachstelle wird durch eine fehlerhafte Überprüfung der Zugriffsberechtigungen für das Lesen und Schreiben von Daten (Limit READ und Limit WRITE) im Modul mod_copy verursacht, das standardmäßig aktiviert ist und in den proftpd-Paketen für die meisten Distributionen enthalten ist.
Von den Schwachstellen sind alle aktuellen Versionen in allen Distributionen betroffen, mit Ausnahme von Fedora. Derzeit ist ein Patch verfügbar in Form von Patches. Als temporäre Lösung wird empfohlen, mod_copy zu deaktivieren.
Quelle: linux.org.ru
