ProFTPd (populaarne ftp-server) avastas kriitilise haavatavuse (CVE-2019-12815). Selle haavatavuse ärakasutamine võimaldab serveris faile kopeerida ilma autentimiseta, kasutades käske „site cpfr” ja „site cpto”, sealhulgas anonyymsetele serveritele.
Haavatavus on tingitud valedest lugemise ja kirjutamise õiguste kontrollidest (Limit READ ja Limit WRITE) mod_copy moodulis, mis on vaikimisi aktiveeritud ja sisaldub proftpd pakettides enamikes distributiivides.
Haavatavad on kõik praegused versioonid kõigis distributiivides, välja arvatud Fedora. Praeguseks on parandus saadaval kujul patš. Ajutise lahendusena soovitatakse mod_copy keelata.
Allikas: linux.org.ru
