В ProFTPd (популярный ftp-server) выявлена критическая уязвимость (CVE-2019-12815). Эксплуатация позволяет копировать файлы в пределах сервера без аутентификации при помощи команд «site cpfr» и «site cpto», в том числе и на серверах с анонимным доступом.
Luka jest spowodowana niewłaściwą weryfikacją ograniczeń dostępu do odczytu i zapisu danych (Limit READ i Limit WRITE) w module mod_copy, który jest domyślnie stosowany i uwzględniony w pakietach proftpd dla większości dystrybucji.
Wszystkie aktualne wersje w wszystkich dystrybucjach, z wyjątkiem Fedory, są podatne na tę lukę. Aktualnie poprawka jest dostępna w postaci łatki. Jako tymczasowe rozwiązanie zaleca się wyłączenie mod_copy.
Źródło: linux.org.ru
