In ProFTPd (un popolare server ftp) è stata identificata una vulnerabilità critica (CVE-2019-12815). L'esploitazione consente di copiare file all'interno del server senza autenticazione utilizzando i comandi «site cpfr» e «site cpto», anche su server con accesso anonimo.
La vulnerabilità è causata da un controllo errato delle restrizioni di accesso per la lettura e la scrittura dei dati (Limit READ e Limit WRITE) nel modulo mod_copy, che è attivo per impostazione predefinita ed è incluso nei pacchetti proftpd per la maggior parte delle distribuzioni.
Tutte le versioni attuali in tutte le distribuzioni sono vulnerabili, ad eccezione di Fedora. Al momento, la correzione è disponibile come patch. Come soluzione temporanea, si raccomanda di disattivare mod_copy.
Fonte: linux.org.ru
