MR • 05 Agt 2025 14:35
Waspada! Serangan Malware Fileless Terbaru: APT37 Sembunyikan Virus Lewat File Shortcut dan Gambar Selengkapnya
Celah keamanan kritis telah ditemukan pada library FTP client basic-ftp yang populer digunakan di Node.js. Celah ini memungkinkan server FTP jahat untuk mengelabui aplikasi agar menulis file di luar direktori unduhan yang seharusnya, yang dapat menyebabkan kompromi sistem secara total. Semua pengguna sangat disarankan untuk segera memperbarui library ini ke versi terbaru.
Detail Kerentanan:
Celah ini adalah jenis Path Traversal, yang terjadi karena penanganan nama file yang tidak aman dalam metode downloadToDir(). Saat aplikasi menggunakan metode ini untuk mengunduh direktori dari server FTP, ia menerima daftar file dari server tersebut. Server FTP yang dimodifikasi atau dikendalikan oleh penyerang dapat mengirimkan nama file yang mengandung karakter traversal seperti ../ (titik dua, garis miring).
Karena basic-ftp sebelum versi 5.2.0 tidak menyaring atau memvalidasi nama-nama file ini dengan benar, aplikasi akan tertipu untuk mengikuti urutan traversal tersebut dan menulis file ke lokasi sembarangan di filesystem sistem klien, di luar direktori tujuan unduhan yang sah.
Kerentanan ini diberi skor CVSS 9.1, yang menunjukkan tingkat keparahan yang sangat tinggi.
Versi yang Terdampak:
Semua versi library basic-ftp sebelum 5.2.0.
Dampak Serangan:
Penyerang jarak jauh yang tidak terautentikasi dapat mengeksploitasi kerentanan ini cukup dengan mengendalikan server FTP yang terhubung dengan aplikasi klien. Dampak yang mungkin terjadi meliputi:
Rekomendasi:
Kami sangat menyarankan agar semua pengembang yang menggunakan library basic-ftp dalam aplikasi mereka untuk segera melakukan tindakan berikut:
Sumber Referensi:
https://securityonline.info/critical-path-traversal-flaw-in-basic-ftp-exposes-node-js-apps-to-arbitrary-file-writes/
MR • 11 Sep 2025 10:08
Celah Kritis Next.js: Bypass Otorisasi Lewat Header βx-middleware-subrequestβ Selengkapnya