PT-2026-38291 · Pypi · Basic-Ftp
CVE-2026-44240
·
Publicado
2026-05-06
·
Atualizado
2026-07-22
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
basic-ftp versões 0.0.1 até 5.3.0
Descrição
Existe uma negação de serviço (DoS) no lado do cliente ao analisar respostas multilinha do canal de controle FTP. Um servidor FTP malicioso ou comprometido pode enviar uma resposta multilinha não terminada durante a fase inicial do banner, antes da autenticação. O cliente anexa continuamente esses dados à variável
partialResponse dentro do FtpContext e analisa repetidamente o buffer sem impor um limite de tamanho máximo. Isso ocorre porque a função onControlSocketData concatena novos blocos com respostas incompletas anteriores e os envia de volta para a função parseControlResponse().Isso pode levar ao consumo excessivo de memória e CPU, fazendo com que a aplicação permaneça travada na função
connect(). Os impactos potenciais incluem negação de serviço no nível do processo, encerramentos de containers por falta de memória (OOM kills), reinicializações de workers e degradação do serviço em aplicações que se conectam automaticamente a endpoints FTP, como as utilizadas para importações agendadas, tarefas de backup ou pipelines de ingestão de documentos.Recomendações
Atualize para a versão 5.3.1.
Como medida paliativa temporária, restrinja a aplicação de se conectar a endpoints FTP não confiáveis ou fornecidos por clientes até que a atualização seja aplicada.
Exploit
Correção
DoS
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Basic-Ftp