CVE-2026-39983
حقن أوامر FTP عبر CRLF في basic-ftp
- تم النشر
- 09/04/2026
- محدث
- 15/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 81.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
basic-ftp هو عميل FTP لـ Node.js. قبل الإصدار 5.2.1، كان basic-ftp يسمح بحقن أوامر FTP عبر تسلسلات CRLF (\r\n) في معاملات مسار الملف التي تُمرَّر إلى واجهات برمجة التطبيقات عالية المستوى للمسارات مثل cd() وremove() وrename() وuploadFrom() وdownloadTo() وlist() وremoveDir(). تتعامل الدالة المساعدة protectWhitespace() في المكتبة مع المسافات البادئة فقط وتُعيد المسارات الأخرى دون تغيير، بينما تكتب FtpContext.send() سلسلة الأوامر الناتجة مباشرة إلى مقبس التحكم مع إلحاق \r\n بها. وهذا يسمح لسلاسل المسار التي يتحكم فيها المهاجم بتقسيم أمر FTP واحد مقصود إلى أوامر متعددة. تم إصلاح هذه الثغرة الأمنية في الإصدار 5.2.1.
المصادر
1- CVE-2026-39983إعلامية
استشارة لـ basic-ftp ⌯⌲ 20 مليون تنزيل أسبوعي
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.