Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/johnperifanis/cryptpad-cve-2025-51846-advisory
تحليل الثغرات الأمنيةأمن الويبالأوراق والأبحاثالتعلم والتعليم
GitHubjohnperifanis/cryptpad-cve-2025-51846-advisory

cryptpad-cve-2025-51846-advisory

إشعار مُنقّح بخصوص CVE-2025-51846 الذي يؤثّر على معالجة WebSocket في CryptPad.

عرض المستودع
10منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-51846 – فيضان إطارات WebSocket غير المحدود يتيح رفض الخدمة عن بُعد

الخطورة: عالية (CVSS 7.5)
CWE: 400 – الاستهلاك غير المتحكم فيه للموارد (استنفاد الموارد)، CWE: CWE-770 – تخصيص الموارد دون حدود أو تحديد الحالة: مُصلَح
الإصدار المتأثر المؤكد: CryptPad 2025.3.1
النطاق المتأثر في مسودة CSAF: >=2025.3.1, <2026.2.1
ملاحظة الإصدار المُصلَح: تشير مسودة المنسّق حاليًا إلى 2026.2.1. وقد أوضحت CryptPad لاحقًا أن 2026.2.2 هو الإصدار المُصلَح الفعلي الجيد بسبب مشكلة في الإصدار 2026.2.1. يجب على المشغّلين تأكيد الإصدار المُصلَح النهائي في نصيحة CISA المنشورة وملاحظات إصدار CryptPad.

image

ملخص

فرض تنفيذ WebSocket في CryptPad حدودًا على الإطارات الفردية، لكنه لم يفرض بشكل كافٍ حدودًا تراكمية على كمية البيانات وعدد الأجزاء التي تتم معالجتها لكل اتصال.

وفقًا لمعيار RFC 6455، يمكن تقسيم رسالة WebSocket عبر إطارات متعددة. في الإصدارات المتأثرة، قد تتسبب الإطارات الصالحة المتكررة أو الرسائل المجزأة في استهلاك مفرط لموارد الخادم.

يمكن لمهاجم خارجي غير مصادَق استغلال هذا السلوك لتدهور الخدمة أو رفضها للمستخدمين الشرعيين. في الاختبارات، أدى ذلك إلى ارتفاع استخدام وحدة المعالجة المركزية والذاكرة، وعدم استجابة واجهة CryptPad، وفشل تحميل المستندات/الجلسات، وإنهاء الخدمة تحت الحمل العالي.

image

التفاصيل الفنية

تنتج المشكلة عن عدم كفاية المحاسبة التراكمية للموارد في مسار معالجة WebSocket. في حين أن الإطارات الفردية قد تخضع لفحوصات الحجم، لا يزال الخادم يعالج الإطارات الصالحة المتكررة أو الأجزاء دون حد تراكمي فعّال لكل اتصال.

في الاختبارات المعملية، تم استخدام عدة أنماط لحركة مرور WebSocket لا تبدو خبيثة للتحقق من المشكلة:

  1. إطارات صالحة متكررة أقل من الحد الأدنى لكل إطار،
  2. رسائل مجزأة مقسمة عبر العديد من إطارات المتابعة،
  3. اتصالات WebSocket متوازية ترسل حركة مرور عالية الحجم.

أظهرت هذه الاختبارات أن CryptPad استمر في استهلاك الموارد أثناء معالجة حركة مرور تبدو صالحة بشكل فردي. تحت الحمل المختبري الأثقل، أصبحت الخدمة غير متاحة وأظهرت سجلات النظام إنهاء العملية بسبب استنفاد الذاكرة.

نصوص اختبار الإجهاد الكاملة غير منشورة لتجنب تمكين إساءة الاستخدام ضد نسخ CryptPad الإنتاجية.

image

إثبات المفهوم

تتضمن هذه النصيحة عمدًا وصفًا غير مسلح لطريقة إعادة الإنتاج فقط.

على مستوى عالٍ، يمكن إعادة إنتاج المشكلة في مختبر خاضع للتحكم من خلال:

  1. تشغيل نسخة CryptPad معرضة للخطر،
  2. فتح اتصال WebSocket أو أكثر،
  3. إرسال إطارات صالحة متكررة أو رسائل مجزأة تظل صالحة بشكل فردي،
  4. ملاحظة الاستهلاك التراكمي لوحدة المعالجة المركزية والذاكرة،
  5. تأكيد أن المستخدمين الشرعيين يواجهون تدهورًا في الخدمة أو فقدانًا لتوافرها.

لا يتضمن النصيحة أي استغلال عام أو سكربت فيضان.

image

الأثر

يمكن للمهاجم بالتالي فتح اتصال WebSocket وإرسال مئات أو حتى آلاف الإطارات (كل منها ضمن حد الحجم المسموح به)، حتى يقوم الخادم بتخزين ومعالجة كمية هائلة من البيانات مؤقتًا. على الرغم من أن كل إطار يبدو "قانونيًا" بمفرده، فإن التأثير التراكمي هو استهلاك ذاكرة الخادم ووحدة المعالجة المركزية في معالجة كل جزء.

قد يقوم مهاجم خارجي غير مصادَق بـ:

  • جعل CryptPad غير صالحة للاستخدام للعملاء الشرعيين
  • فرض استخدام مرتفع لوحدة المعالجة المركزية/الذاكرة
  • تعطيل الخدمة
  • التسبب في عدم توافر متكرر في النشر المُدار بالحاويات

image

الإصدارات المتأثرة

  • الإصدار المتأثر المؤكد: CryptPad 2025.3.1، تم اختباره في بيئة مستضافة ذاتيًا خاضعة للتحكم.
  • النطاق المتأثر في مسودة المنسّق: >=2025.3.1, <2026.2.1
  • مرجع الإصلاح: PR #2239 في CryptPad، الالتزام 1e0c06ad8a0c5dab795f85f9730ec2693320c62e
  • ملاحظة الإصدار المُصلَح: تشير مسودة CSAF إلى 2026.2.1، بينما أوضحت CryptPad لاحقًا في VINCE أن 2026.2.2 هو الإصدار المصحح الفعلي بسبب مشكلة في الإصدار 2026.2.1. يجب على المشغّلين اتباع سجل CVE/CSAF النهائي من CISA وملاحظات إصدار CryptPad.

image

التخفيف

يجب على المشغّلين الترقية إلى إصدار CryptPad المُصلَح المحدد في النصيحة النهائية من CISA وملاحظات إصدار CryptPad.

تشمل تدابير التخفيف الإضافية للدفاع المتعمق:

  • تحديد معدل الطلبات على نهايات WebSocket عبر الخادم العكسي،
  • حدود الاتصالات لكل عنوان IP،
  • حدود تراكمية للبايت/الإطارات لكل اتصال،
  • مراقبة حركة مرور WebSocket غير الطبيعية،
  • حدود موارد على مستوى الخدمة والتنبيه.

image

موقف المورّد

أقرّت CryptPad حالة رفض الخدمة. صرّح المورّد بأن التدابير المضادة قد نُفّذت بالفعل على جانب nginx للنسخة الرئيسية، وأن تغييرات إضافية كانت تُضاف إلى مثال الإعدادات ومنطق الخادم. كما أشارت CryptPad إلى إعادة هيكلة أوسع للخادم تهدف إلى تضمين هذه التدابير المضادة.

قدّمت CryptPad لاحقًا PR #2239 كمرجع الإصلاح العام، وأوضحت أن إصدار الإصلاح المصحح هو 2026.2.2، بعد مشكلة الإصدار في 2026.2.1.

image

تقييم الباحث

تصنف هذه المشكلة بشكل صحيح على أنها ثغرة رفض خدمة عالية الخطورة. لا يتطلب الهجوم مصادقة ويمكن أن يتسبب في عدم توافر الخدمة بالكامل من خلال استنفاد موارد الخادم عبر أنماط حركة مرور WebSocket الصالحة.

image

ملاحظات الإفصاح

أُجريت الاختبارات فقط في بيئات خاضعة للتحكم. لا تتضمن هذه النصيحة سكربتات فيضان مسلحة أو أدوات إعادة إنتاج كاملة.

image

👤 الباحث

John Perifanis
باحث أمني
للتواصل: https://www.linkedin.com/in/ioannis-p-9081842b9

تنزيل الأداة