Aller au contenu
Développeur Full Stack
, ,

basic-ftp : blocage du processus par parsing coûteux d’une liste FTP

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

Avant basic-ftp 6.2.1, un serveur FTP malveillant ou compromis pouvait fournir une liste de répertoire provoquant un temps de traitement quadratique dans Client.list(). Une ligne Unix spécialement longue peut bloquer la boucle d’événements du processus Node.js; la version 6.2.1 corrige le problème.

Node.js
IdentifiantCVE-2026-102990
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.2.1

Source : NVD — CVE-2026-102990

Analyse technique

L’expression régulière de parsing Unix peut effectuer un retour arrière coûteux sur des champs adjacents de longueur variable; une ligne mal formée peut bloquer le processus.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-09-30 puis mise à jour le même jour à 21:17:06.307Z, événements compris dans la période demandée.
ImpactDéni de service par blocage de la boucle d’événements Node.js.
Versions affectéesbasic-ftp < 6.2.1
Version corrigée6.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
Publication2026-09-30T20:17:26.140Z
Mise à jour2026-09-30T21:17:06.307Z

Détection / vérification

Vérifier la version de basic-ftp et mettre à niveau les clients traitant des listes provenant de serveurs FTP non fiables.

Action recommandée

Mettre à niveau basic-ftp vers 6.2.1 ou une version ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :