
CVE-2016-4971, написанный на nodejs
При перенаправлении сервера с HTTP на FTP-ресурс wget доверял HTTP-серверу и использовал имя из URL перенаправления в качестве имени файла назначения.
Подробнее см. в посте в моём блоге.
На вашем сервере,
node wget.js
На вашем тестовом компьютере,
wget http://url.to.your/server
скриншот 1
скриншот 2