Në serverin ftp ProFTPD është një dobësi e rrezikshme (), e cila lejon kopjimin e skedarëve brenda serverit pa u autentikuar përmes komandave «site cpfr» dhe «site cpto». Problemi ka një nivel rrezikshmërie 9.8 nga 10, pasi mund të përdoret për të organizuar ekzekutimin e kodit në distancë duke ofruar akses anonim në FTP.
Vulnerabiliteti për shkak të verifikimit të pasaktë të kufizimeve për leximin dhe shkrimin e të dhënave (Limit READ dhe Limit WRITE) në modulin mod_copy, i cili aplikohet në mënyrë të parazgjedhur dhe është i përfshirë në paketat proftpd për shumicën e distribucioneve. Rëndësi ka se dobësia është një pasojë e një problemi të ngjashëm që nuk është zgjidhur plotësisht, në vitin 2015, për të cilin tani janë identifikuar vektorë të rinj për sulm. Për më tepër, problemi iu raportua zhvilluesve që në shtator të vitit të kaluar, por patch-i u lëshua vetëm disa ditë më parë.
Problemi shfaqet edhe në versionet e fundit të ProFTPd 1.3.6 dhe 1.3.5d. Rregullimi është në dispozicion si . Si një zgjidhje mbrojtëse, rekomandohet çaktivizimi i mod_copy në konfigurim. Dobësia aktualisht është zgjidhur vetëm në dhe mbetet e paadresuar në , , , , (ProFTPD nuk ofrohet në depozitën kryesore të RHEL, dhe paketa nga EPEL-6 nuk është e prekur nga problemi, pasi nuk përfshin mod_copy).
Burimi: opennet.ru
