Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.3 Node.js & npm GHSA-c475-qrg2-pj4r CVE-2026-102990

basic-ftp: ReDoS-kwetsbaarheid in Unix-directorylijst-parser maakt CPU-uitputting op afstand mogelijk

basic-ftp vóór versie 6.2.1 bevat een ReDoS-kwetsbaarheid (regular expression denial of service) in de parser voor Unix-directorylijsten. Een kwaadwillende of gecompromitteerde FTP-server kan een geprepareerde directorylijst sturen waardoor Client.list() kwadratisch veel CPU-tijd verbruikt en de Node.js event loop vastloopt. Verholpen in versie 6.2.1.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er is een kwetsbaarheid bekendgemaakt in basic-ftp, een veelgebruikte FTP-clientbibliotheek voor Node.js. Het probleem stelt een kwaadwillende of gecompromitteerde FTP-server in staat om overmatig CPU-gebruik bij de client te veroorzaken door een speciaal geprepareerde directorylijst terug te sturen, wat het volledige Node.js-proces kan laten vastlopen. De kwetsbaarheid is geregistreerd als CVE-2026-102990 en GHSA-c475-qrg2-pj4r, en is verholpen in versie 6.2.1.

Wat is er gebeurd

Er is een ReDoS-kwetsbaarheid (regular expression denial of service) vastgesteld in basic-ftp, een FTP-clientbibliotheek voor Node.js. Het probleem zit in de parser voor Unix-directorylijsten, waar een specifieke reguliere expressie (RE_LINE) in src/parseListUnix.ts gedwongen kan worden tot catastrofaal backtracken. Wanneer een lange regel in Unix-stijl een geldig voorvoegsel heeft maar niet voldoet aan de latere grootte- en datumvelden, besteedt de regex-engine kwadratisch veel tijd aan het proberen te matchen van aangrenzende, variabele-lengte eigenaar- en groepsvelden.

Technische oorzaak

De onderliggende oorzaak zit in de manier waarop de functie parseList() van basic-ftp een parser selecteert. De functie kijkt naar de laatste niet-lege regel van een directorylijst om te bepalen welke formaatparser moet worden toegepast, en past vervolgens diezelfde parser toe op elke regel in de lijst. Dit betekent dat een normale, correct opgemaakte laatste regel ervoor kan zorgen dat de Unix-parser wordt gekozen, terwijl een eerdere regel in diezelfde lijst — opgesteld door een kwaadwillende server — catastrofaal backtracken veroorzaakt in de RE_LINE-expressie. Omdat Client.list() elke regel verwerkt met deze geselecteerde parser, volstaat één kwaadaardig item ergens in de lijst om de Node.js event loop te blokkeren.

Waarom dit ertoe doet

Omdat de kwetsbaarheid op afstand kan worden getriggerd door de FTP-server, zonder authenticatie en zonder gebruikersinteractie buiten het uitvoeren van een lijstopdracht, vormt dit een denial-of-service-risico voor elke Node.js-applicatie die verbinding maakt met FTP-servers waarover men geen volledige controle of vertrouwen heeft. Eén geprepareerde reactie kan de event loop laten vastlopen, waardoor verwerking in de betreffende applicatie effectief stilvalt totdat de CPU-intensieve bewerking is voltooid of het proces opnieuw wordt gestart.

Wie wordt getroffen

Elke applicatie die het npm-pakket basic-ftp gebruikt om verbinding te maken met FTP-servers, loopt risico als die server kwaadaardig is of is gecompromitteerd. Dit is met name relevant voor applicaties die verbinding maken met FTP-servers van derden of minder vertrouwde servers, aangezien de aanval wordt geïnitieerd door de reactie van de server op een lijstopdracht.

Getroffen versies

Alle versies van basic-ftp vanaf 0 tot en met 6.2.0 zijn getroffen. De kwetsbaarheid is verholpen in versie 6.2.1.

Fixes en mitigatie

De leverancier heeft basic-ftp versie 6.2.1 uitgebracht, waarin het RE_LINE-backtrackingprobleem in de Unix-directorylijst-parser is verholpen. In het beschikbare feitenpakket worden geen andere mitigerende maatregelen beschreven.

Aanbevolen actie

Werk het npm-pakket basic-ftp zo spoedig mogelijk bij naar versie 6.2.1 of hoger. Applicaties die verbinding maken met FTP-servers waarover geen directe controle bestaat, moeten deze update prioriteren gezien het feit dat de kwetsbaarheid op afstand en zonder authenticatie kan worden getriggerd.

PatchBriefing-score

5.3 / 10 · Gemiddeld

Officiële CVSS: 8.2

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Waarom deze score

Dit probleem heeft een CVSS-score van 8.2, die vooral wordt bepaald door de basisernst en wijst op een hoge impact op beschikbaarheid bij lage aanvalscomplexiteit. De PatchBriefing-score van 5.3 ligt lager, wat de afwezigheid van bekende misbruikgevallen, publiek beschikbare exploitcode en een EPSS-indicatie van nabije uitbuitingskans weerspiegelt (de EPSS-gegevens in het pakket tonen een zeer lage kans). Bijdragende factoren zijn dat de kwetsbaarheid op afstand kan worden getriggerd zonder authenticatie en zonder gebruikersinteractie, al heeft het geen impact op vertrouwelijkheid of integriteit — alleen op beschikbaarheid — en is er al een fix beschikbaar.

Getroffen versies

basic-ftp <= 6.2.0
kwetsbaar
≥ 6.2.1
gepatcht

Gemelde oplossingen

De leverancier heeft basic-ftp versie 6.2.1 uitgebracht, waarin het RE_LINE-backtrackingprobleem in de Unix-directorylijst-parser is verholpen. In het beschikbare feitenpakket worden geen andere mitigerende maatregelen beschreven.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
basic-ftp: ReDoS-kwetsbaarheid in Unix-directorylijst-parser maakt CPU-uitputting op afstand mogelijk
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail