
الإفصاح العام والتصحيح لـ CVE-2025-63914: ثغرة القنبلة المضغوطة في Cinnamon/kotaemon.
الإفصاح العام والتصحيح لثغرة CVE-2025-63914: ثغرة القنبلة المضغوطة (Zip bomb) في Cinnamon/kotaemon.
Wang Yuanrong
تفشل الدالة _may_extract_zip في فرض حدود على فك ضغط ملفات ZIP، مما يسمح لقنبلة مضغوطة خبيثة بإحداث استهلاك مفرط للموارد ورفض الخدمة.
لا تتحقق الدالة _may_extract_zip في الملف \libs\ktem\ktem\index\file\ui.py من محتويات ملفات ZIP المرفوعة. على الرغم من أن المحتويات تُستخرج في مجلد مؤقت يُمسح قبل كل استخراج، فإن نجاح رفع قنبلة مضغوطة قد يظل يتسبب في استهلاك الخادم لموارد مفرطة أثناء فك الضغط. علاوة على ذلك، إذا لم يتم رفع ملفات أخرى لاحقًا، فقد تشغل البيانات المستخرجة مساحة على القرص وقد تجعل النظام غير متاح. يمكن لأي شخص لديه صلاحية رفع الملفات تنفيذ هذا الهجوم.
استخدم الأمر لسحب وتشغيل أحدث صورة:
docker run \
--name kotaemon \
-e GRADIO_SERVER_NAME=0.0.0.0 \
-e GRADIO_SERVER_PORT=7860 \
-v /home/kali/ktem_app_data/:/app/ktem_app_data \
-p 7860:7860 -d \
ghcr.io/cinnamon/kotaemon:0.11.0-full
أنشئ حمولة قابلة للضغط بشدة مكونة من بايتات متكررة لتحقيق نسب ضغط قصوى.

أثناء العملية قد نلاحظ بطءًا بسبب استهلاك الموارد، ويمكننا التحقق من حجم المجلد المؤقت.

سيظل هذا الاستخدام للموارد قائمًا حتى عند عدم رفع أي ملفات أخرى.
يمكن للمهاجم الذي لديه صلاحية رفع الملفات إرسال أرشيف ZIP مُعد خصيصًا يتسبب في استهلاك غير مسيطر عليه للقرص ووحدة المعالجة المركزية والذاكرة، مما يؤدي إلى تعطل الخدمة أو انقطاع الخادم. جميع الإصدارات — بما في ذلك الإصدار الأحدث (0.11.0) — متأثرة.
يتم توفير قنبلة مضغوطة اختبارية والتصحيح المقابل للإصدار 0.11.0 في هذا المستودع.
نظرة عامة على التصحيح:
بعد تطبيق التصحيح، سيظهر تحذير عند إرسال قنبلة مضغوطة، وسيتم رفض العملية:
