ProFTPD恣意读取和写入文件误差清静通告
宣布时间 2019-07-23误差编号和级别
CVE编号:CVE-2019-12815,危险级别:严重,CVSS分值:官方未评定
影响版本
受影响的版本
ProFTPD 1.3.5b及之前版本
误差概述
ProFTPD是ProFTPD团队的一套清静云打印解决计划。该计划支持从条记本电脑、台式机和移动装备毗连打印机举行打印。
ProFTPD保存恣意读取和写入文件误差。远程攻击者可使用该误差未经身份验证便可执行代码并泄露信息。
误差泛起在mod_copy�?橹�,它是在ProFTPd的默认装置中提供的,并且在大大都刊行版(例如Debian)中默认启用,由于mod_copy�?榈淖越缢礐PFR和CPTO下令不按预期举行设置,导致向ProFTPd服务器发出CPFR,CPTO下令允许没有写权限的用户复制FTP服务器上的任何文件。
凭证Shodan的搜索效果,现在有凌驾一百万个未修补的ProFTPd服务器。
误差验证
暂无POC/EXP。
修复建议
现在厂商已宣布升级补丁以修复误差,补丁获取链接:http://bugs.proftpd.org/show_bug.cgi?id=4372。
缓解步伐:
禁用ProFTPd设置文件中的mod_copy�?�。
参考链接


京公网安备11010802024551号