CVE-2009-5012

pyftpdlib < 0.5.2 - Authenticated Directory Listing via MLST Command

Title source: llm
STIX 2.1

Description

ftpserver.py in pyftpdlib before 0.5.2 does not require the l permission for the MLST command, which allows remote authenticated users to bypass intended access restrictions and list the root directory via an FTP session.

Scores

EPSS 0.0103
EPSS Percentile 60.2%

Details

CWE
CWE-264
Status published
Products (8)
g.rodola/pyftpdlib 0.1
g.rodola/pyftpdlib 0.1.1
g.rodola/pyftpdlib 0.2.0
g.rodola/pyftpdlib 0.3.0
g.rodola/pyftpdlib 0.4.0
g.rodola/pyftpdlib 0.5.0
g.rodola/pyftpdlib < 0.5.1
pypi/pyftpdlib 0 - 0.5.2PyPI
Published Oct 19, 2010
Tracked Since Feb 18, 2026