Improper Input Validation in pyftpdlib

描述

FTPServer.py in pyftpdlib before 0.2.0 allows remote attackers to cause a denial of service via a long command.

基本信息

类型
reviewed
严重度
high
GitHub 上的公告
打开公告 ↗
仓库公告
源代码
浏览源码 ↗
公开(公告)
2022-05-01 18:45:57 UTC
更新时间
2024-10-21 21:01:33 UTC
GitHub 审核
2022-06-08 22:28:57 UTC
NVD 公开
2010-10-19

EPSS Score

Score Percentile
0.60% 69.53%

CVSS Scores

Base score Version Severity Vector
7.5 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H 点击展开
攻击向量 (AV:N)
经互联网或企业内可路由网段即可从远端触达,攻击者不必出现在设备旁。
攻击复杂度 (AC:L)
前置条件清晰,成功路径稳定,不依赖罕见竞态或苛刻环境。
权限要求 (PR:N)
不必事先登录或提权,匿名会话也可能成为跳板。
用户交互 (UI:N)
无需受害者点击链接、放行宏或安装软件,攻击链可自动走完。
作用域 (S:U)
破坏局限在脆弱组件原本的安全权限与信任域之内。
机密性影响 (C:N)
几乎谈不上实质性的敏感数据外泄。
完整性影响 (I:N)
对记录真实性与不可否认性的破坏可忽略。
可用性影响 (A:H)
可造成长时间中断、关键事务无法完成,或伴随数据损毁导致难以自愈。
8.7 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N 点击展开
攻击向量 (AV:N)
经互联网或企业可路由网段即可远程触达,攻击者不必出现在设备旁。
攻击复杂度 (AC:L)
步骤短、路径清晰,复现成本低。
攻击要求 (AT:N)
除网络可达外,不必额外凑齐罕见基础设施或数据形态。
权限要求 (PR:N)
匿名或普通会话即可起步,不必事先提权。
用户交互 (UI:N)
无需受害者点击、放行宏或安装软件,攻击链可自动走完。
受影响系统的机密性影响 (VC:N)
从被攻破的组件几乎读不走有价值的机密数据。
受影响系统的完整性影响 (VI:N)
对记录真伪与业务规则几乎不构成威胁。
受影响系统的可用性影响 (VA:H)
可造成长时间中断、关键事务无法完成,或伴随数据损毁导致难以自愈。
后续系统的机密性影响 (SC:N)
经脆弱点波及下游后,几乎读不走有价值的机密数据。
后续系统的完整性影响 (SI:N)
下游记录与业务规则几乎不被撼动。
后续系统的可用性影响 (SA:N)
下游不至于被拖到长时间瘫痪。

Identifiers

CWEs

CWE id Name
CWE-20 Improper Input Validation

Affected packages (1)

Vulnerable version ranges and first patched releases as published by GitHub.

Ecosystem Package Vulnerable range First patched Vulnerable functions
pip pyftpdlib < 0.2.0 0.2.0

References

cvelogic Threat Intelligence