
CVE-2023-27704 Es wurde festgestellt, dass Void Tools Everything in Versionen unter v1.4.1.1022 einen Regular Expression Denial of Service (ReDoS) enthält.
CVE-2023-27704 Void Tools Everything niedriger als v1.4.1.1022 wurde entdeckt, eine Denial-of-Service-Schwachstelle durch reguläre Ausdrücke (ReDoS) zu enthalten
Behoben in Everything 1.5 alpha

[Vorgeschlagene Beschreibung] Void Tools Everything niedriger als v1.4.1.1022 wurde entdeckt, eine Denial-of-Service-Schwachstelle durch reguläre Ausdrücke (ReDoS) zu enthalten.
[Zusätzliche Informationen] Den detaillierten Reproduktionsprozess habe ich in diesem Link hinterlegt: https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing
[VulnerabilityType Other] Denial of Service durch reguläre Ausdrücke
[Hersteller des Produkts] https://www.voidtools.com/
[Basis des betroffenen Produkts] Everything - niedriger als 1.4.1.1022 (x64)
[Betroffene Komponente] Everything installierte Version niedriger als 1.4.1.1022 (x64)
[Angriffsart] Lokal
[Auswirkung Denial of Service] wahr
[Angriffsvektoren] Ich habe eine ReDoS-Schwachstelle in Everything Version 1.4.1.1015 (x64) entdeckt
Der ReDoS-Schwachstellenauslöser ist ungefähr wie folgt: "^([\w]+)+$"
Wiederholungsprozess:
Aktivieren Sie die Regex-Funktion von Everything
Fügen Sie Regex-Anweisungen, die zu ReDoS führen können, in das Suchfeld ein
Dann können Sie im Task-Manager sehen, dass die CPU-Auslastung sehr hoch ist und mehr als 90% erreichen kann, und Everything reagiert nicht
Den detaillierten Reproduktionsprozess habe ich in diesem Link hinterlegt: https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing
[Referenz] https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing https://www.voidtools.com/en-us/downloads/
[Entdecker] happy0717