
Documentación y prueba de concepto para CVE-2023-27704, una vulnerabilidad ReDoS en Void Tools Everything en versiones anteriores a 1.4.1.1022, con pasos de reproducción y referencia de corrección.
CVE-2023-27704 Se descubrió que Void Tools Everything anterior a v1.4.1.1022 contiene una Denegación de Servicio por Expresión Regular (ReDoS)
corregido en Everything 1.5 alpha

[Descripción sugerida] Se descubrió que Void Tools Everything anterior a v1.4.1.1022 contiene una Denegación de Servicio por Expresión Regular (ReDoS).
[Información adicional] Coloco el proceso de reproducción detallado en este enlace: https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing
[Tipo de vulnerabilidad Otro] Denegación de Servicio por Expresión Regular
[Vendedor del producto] https://www.voidtools.com/
[Código base del producto afectado] Everything - anterior a 1.4.1.1022 (x64)
[Componente afectado] Versión instalada de Everything anterior a 1.4.1.1022 (x64)
[Tipo de ataque] Local
[Impacto Denegación de Servicio] true
[Vectores de ataque] Descubrí una vulnerabilidad ReDos en Everything versión 1.4.1.1015 (x64)
El desencadenante de la vulnerabilidad ReDos es aproximadamente así: "^([\w]+)+$"
Proceso de recurrencia:
Habilitar la función regex de Everything
Insertar sentencias regex que puedan provocar ReDos en el cuadro de búsqueda
Luego se puede ver en el administrador de tareas que el uso de la CPU es muy alto, pudiendo alcanzar más del 90%, y Everything no responde
Coloco el proceso de reproducción detallado en este enlace: https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing
[Referencia] https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing https://www.voidtools.com/en-us/downloads/
[Descubridor] happy0717