ProFTPD FTP-server ohtlik haavatavus (), mis võimaldab serveris faile kopeerida ilma autentimiseta, kasutades käske „site cpfr“ ja „site cpto“. Probleemile ohtlikkuse tase 9.8 skaalal 10, kuna seda saab kasutada kaugtäidegeerimise korraldamiseks anonüümse FTP-juurdepääsu kaudu.
Haavatavus vale juurdepääsu kontrollimise tõttu lugemise ja kirjutamise piirangutes (Limit READ ja Limit WRITE) mod_copy moodulis, mis on vaikimisi aktiivne ja kaasatud ProFTPD pakettidesse enamikus jaotustes. Märkimisväärne on, et haavatavus tuleneb varasemalt lahendamata sarnastest probleemidest, 2015. aastal, mille jaoks on nüüd tuvastatud uued rünnakuvektorid. Lisaks sellele teavitati arendajaid probleemist juba eelmise aasta septembris, kuid patch ilmus alles mõned päevad tagasi.
Probleem ilmneb ka ProFTPd 1.3.6 ja 1.3.5d viimasetes versioonides. Parandus on saadaval . Kaitse meetmena soovitatakse mod_copy konfiguratsioonist välja lülitada. Haavatavus on praegu kõrvaldatud ainult ja jääb lahendamata , , , , (ProFTPD ei ole RHEL-i põhipaketis saadaval ja EPEL-6 pakett ei ole probleemile vastuvõtlik, kuna see ei sisalda mod_copy).
Allikas: opennet.ru
