Në serverin ftp ProFTPD një vulnerabilitet të rrezikshëm (), i cili lejon kopjimin e skedarëve brenda serverit pa e përdorur autentikimin me komandat «site cpfr» dhe «site cpto». Problemi niveli i rrezikshmërisë 9.8 nga 10, pasi mund të përdoret për organizimin e ekzekutimit të kodit në distancë duke ofruar qasje anonime në FTP.
Vulnerabiliteti kontrolli jo korrekt i kufizimeve të aksesit për lexim dhe shkrim të të dhënave (Limit READ dhe Limit WRITE) në modulin mod_copy, i cili aplikohet si parazgjedhje dhe është i përfshirë në paketat proftpd për shumicën e distribucioneve. E rëndësishme është se vulnerabiliteti është pasojë e një problemi të ngjashëm që nuk është eliminuar plotësisht, në vitin 2015, për të cilin tani janë identifikuar vektorë të rinj për sulm. Më tepër, për problematikën është raportuar zhvilluesve që në shtator të vitit të kaluar, por patch-i është vetëm disa ditë më parë.
Problemi shfaqet gjithashtu në versionet më të fundit të ProFTPd 1.3.6 dhe 1.3.5d. Rregullimi është i disponueshëm në formën e . Si një zgjidhje për mbrojtje, rekomandohet që të çaktivizohet mod_copy në konfigurim. Vulnerabiliteti është eliminuar deri tani vetëm në dhe mbetet i paparë në , , , , (ProFTPD nuk ofrohet në depozitat kryesore RHEL, dhe paketa nga EPEL-6 nuk është prekur nga problemi, pasi nuk përfshin mod_copy).
Burimi: opennet.ru
