In ProFTPd (populaire ftp-server) is een kritieke kwetsbaarheid (CVE-2019-12815) ontdekt. Uitbuiting stelt in staat om bestanden binnen de server te kopiƫren zonder authenticatie met behulp van de commando's 'site cpfr' en 'site cpto', ook op servers met anonieme toegang.
De kwetsbaarheid wordt veroorzaakt door onjuiste controle van lees- en schrijfrechten (Limit READ en Limit WRITE) in de mod_copy-module, die standaard is ingeschakeld en die is opgenomen in de proftpd-pakketten voor de meeste distributies.
Alle actuele versies in alle distributies, behalve Fedora, zijn kwetsbaar. Momenteel is er een oplossing beschikbaar in de vorm van patch. Als tijdelijke oplossing wordt aangeraden om mod_copy uit te schakelen.
Bron: linux.org.ru
