În ProFTPd (un server ftp popular) a fost descoperită o vulnerabilitate critică (CVE-2019-12815). Exploatarea acesteia permite copierea fișierelor pe server fără autentificare utilizând comenzile „site cpfr” și „site cpto”, inclusiv pe serverele cu acces anonim.
Vulnerabilitatea este cauzată de o verificare incorectă a restricțiilor de acces la citire și scriere a datelor (Limit READ și Limit WRITE) în modulul mod_copy, care este activat în mod implicit și inclus în pachetele proftpd pentru majoritatea distribuțiilor.
Toate versiunile actuale din toate distribuțiile, cu excepția Fedora, sunt afectate de vulnerabilitate. În prezent, o corectare este disponibilă sub formă de patch. Ca soluție temporară, se recomandă dezactivarea mod_copy.
Sursa: linux.org.ru
