ProFTPD FTP-serveris ohtlik haavatavus (), mis võimaldab serveris faile kopeerida ilma autentimiseta 'site cpfr' ja 'site cpto' käskude abil. Probleem on ohtlikkuse tasemega 9,8 10-st, kuna seda saab kasutada kaugkoodi täitmise korraldamiseks, kui FTP-le antakse anonüümne juurdepääs.
Haavatavus vale juurdepääsu kontrollimise tõttu andmete lugemise ja kirjutamise piirangutele (Limit READ ja Limit WRITE) mod_copy moodulis, mis on vaikeväljaandes ja sisaldub proftpd pakettides enamikus levitustes. Tähtis on märkida, et haavatavus on ette tulnud sarnase probleemi tõttu, 2015. aastal, mille jaoks on nüüd avastatud uusi rünnakute vektoreid. Veelgi enam, probleemist teavitati arendajaid juba eelmise aasta septembris, kuid plaastrit oli saadaval vaid mõned päevad tagasi.
Probleem ilmneb ka ProFTPd 1.3.6 ja 1.3.5d viimastes aktuaalsetes väljaannetes. Parandus on saadaval . Kaitsena soovitatakse mod_copy välja lülitada konfiguratsioonis. Haavatavus on praegu kõrvaldatud ainult ja jääb parandamata , , , , (ProFTPD ei ole põhivarude RHEL-is, kuid EPEL-6 pakett ei ole probleemile vastuvõtlik, kuna see ei hõlma mod_copy).
Allikas: opennet.ru
