CVE-2026-39983
FTP कमांड इंजेक्शन via CRLF in basic-ftp
- प्रकाशित
- 9 अप्रैल 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 81.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
basic-ftp Node.js के लिए एक FTP क्लाइंट है। 5.2.1 से पहले, basic-ftp cd(), remove(), rename(), uploadFrom(), downloadTo(), list(), और removeDir() जैसे उच्च-स्तरीय पथ API में पारित फ़ाइल पथ मापदंडों में CRLF अनुक्रमों (\r\n) के माध्यम से FTP कमांड इंजेक्शन की अनुमति देता है। लाइब्रेरी का protectWhitespace() हेल्पर केवल अग्रणी रिक्त स्थानों को संभालता है और अन्य पथों को अपरिवर्तित लौटाता है, जबकि FtpContext.send() परिणामी कमांड स्ट्रिंग को \r\n जोड़कर सीधे नियंत्रण सॉकेट पर लिखता है। यह हमलावर-नियंत्रित पथ स्ट्रिंग को एक इच्छित FTP कमांड को कई कमांडों में विभाजित करने की अनुमति देता है। यह भेद्यता 5.2.1 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-39983जानकारीपूर्ण
basic-ftp के लिए सलाहकार ⌯⌲ 20 मिलियन साप्ताहिक डाउनलोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।