W ProFTPd (popularny serwer ftp) znaleziono krytyczną lukę (CVE-2019-12815). Eksploatacja umożliwia kopiowanie plików w obrębie serwera bez uwierzytelnienia za pomocą poleceń „site cpfr” i „site cpto”, w tym także na serwerach z dostępem anonimowym.
Luka jest spowodowana niewłaściwą weryfikacją ograniczeń dostępu do odczytu i zapisu danych (Limit READ i Limit WRITE) w module mod_copy, który jest domyślnie stosowany i uwzględniony w pakietach proftpd dla większości dystrybucji.
Wszystkie aktualne wersje w wszystkich dystrybucjach, z wyjątkiem Fedory, są podatne na tę lukę. Aktualnie poprawka jest dostępna w postaci łatki. Jako tymczasowe rozwiązanie zaleca się wyłączenie mod_copy.
Źródło: linux.org.ru
