CVE-2025-63914
Se descubrió un problema en Cinnamon kotaemon 0.11.0. La función _may_extract_zip en el archivo \libs\ktem\ktem\index\file\ui.py no verifica el contenido de...
- Publicado
- 24 nov 2025
- Actualizado
- 24 nov 2025
- Asignación de CNA
- mitre
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:HBajo · próximos 30 días
- Percentil
- 29,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se descubrió un problema en Cinnamon kotaemon 0.11.0. La función _may_extract_zip en el archivo \libs\ktem\ktem\index\file\ui.py no verifica el contenido de los archivos ZIP subidos. Aunque el contenido se extrae en una carpeta temporal que se limpia antes de cada extracción, subir con éxito una bomba ZIP podría aun así hacer que el servidor consuma recursos excesivos durante la descompresión. Además, si no se suben más archivos después, los datos extraídos podrían ocupar espacio en disco y potencialmente dejar el sistema no disponible. Cualquier persona con permiso para subir archivos puede llevar a cabo este ataque.
Fuentes
1Divulgación pública y parche para CVE-2025-63914: vulnerabilidad de bomba Zip en Cinnamon/kotaemon.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.