Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cryptpad-cve-2025-51846-advisory — Aviso saneado para CVE-2025-51846 que afecta el manejo de WebSocket en CryptPad. | Kitploit
Herramientas/GitHubGitHub/johnperifanis/cryptpad-cve-2025-51846-advisory
Análisis de VulnerabilidadesSeguridad WebPapers e InvestigaciónAprendizaje y Educación
GitHubjohnperifanis/cryptpad-cve-2025-51846-advisory

cryptpad-cve-2025-51846-advisory

Aviso saneado para CVE-2025-51846 que afecta el manejo de WebSocket en CryptPad.

Ver Repositorio
10hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-51846 – La inundación de tramas WebSocket sin límites permite una denegación de servicio remota

Gravedad: Alta (CVSS 7.5)
CWE: 400 – Consumo no controlado de recursos (Agotamiento de recursos), CWE: CWE-770 – Asignación de recursos sin límites ni limitación Estado: Corregido
Confirmado afectado: CryptPad 2025.3.1
Rango afectado en el borrador CSAF: >=2025.3.1, <2026.2.1
Nota sobre la versión corregida: El borrador del coordinador referencia actualmente la 2026.2.1. CryptPad indicó posteriormente que la 2026.2.2 es la versión de corrección realmente válida debido a un problema de versionado en la 2026.2.1. Los operadores deben confirmar la versión corregida final en el aviso publicado por CISA y en las notas de la versión de CryptPad.

image

Resumen

La implementación de WebSocket de CryptPad aplicaba límites a las tramas individuales, pero no aplicaba de manera suficiente límites acumulativos a la cantidad de datos y al número de fragmentos procesados por conexión.

Según RFC 6455, un mensaje WebSocket puede dividirse en múltiples tramas. En las versiones afectadas, la repetición de tramas válidas o de mensajes fragmentados podía causar un consumo excesivo de recursos del lado del servidor.

Un atacante remoto no autenticado podía explotar este comportamiento para degradar o denegar el servicio a los usuarios legítimos. En las pruebas, esto resultó en un alto uso de CPU y memoria, una interfaz de CryptPad que no respondía, fallos al cargar documentos/sesiones y la terminación del servicio bajo cargas elevadas.

image

Detalles técnicos

El problema se debe a una contabilidad acumulativa de recursos insuficiente en la ruta de procesamiento de WebSocket. Aunque las tramas individuales pueden estar sujetas a comprobaciones de tamaño, el servidor sigue procesando tramas o fragmentos válidos repetidos sin un límite acumulativo efectivo por conexión.

En pruebas de laboratorio, se utilizaron varios patrones de tráfico WebSocket de apariencia no maliciosa para validar el problema:

  1. tramas válidas repetidas por debajo del umbral por trama,
  2. mensajes fragmentados divididos en muchas tramas de continuación,
  3. conexiones WebSocket paralelas que enviaban tráfico de alto volumen.

Estas pruebas demostraron que CryptPad seguía consumiendo recursos mientras procesaba tráfico que, individualmente, parecía válido. Bajo una carga de laboratorio más intensa, el servicio dejó de estar disponible y los registros del sistema mostraron la terminación del proceso por agotamiento de memoria.

Los scripts completos de pruebas de estrés no se publican para evitar facilitar el abuso contra instancias de CryptPad en producción.

image

Prueba de concepto

Este aviso incluye intencionalmente solo una descripción no armada del método de reproducción.

A alto nivel, el problema puede reproducirse en un laboratorio controlado mediante:

  1. iniciar una instancia vulnerable de CryptPad,
  2. abrir una o más conexiones WebSocket,
  3. enviar tramas válidas repetidas o mensajes fragmentados que sigan siendo individualmente válidos,
  4. observar el consumo acumulativo de CPU y memoria,
  5. confirmar que los usuarios legítimos experimentan degradación del servicio o pérdida de disponibilidad.

No se incluye ningún exploit público ni script de inundación.

image

Impacto

Un atacante puede, por tanto, abrir una conexión WebSocket y enviar cientos o incluso miles de tramas (cada una dentro del límite de tamaño permitido), hasta que el servidor haya almacenado en búfer y procesado una cantidad enorme de datos. Aunque cada trama por sí misma parezca «legal», el efecto acumulativo es que la memoria y la CPU del servidor se consumen procesando cada fragmento.

Un atacante remoto no autenticado puede:

  • hacer que CryptPad sea inutilizable para los clientes legítimos
  • forzar un alto uso de CPU/memoria
  • provocar la caída del servicio
  • causar indisponibilidad recurrente en despliegues orquestados por contenedores

image

Versiones afectadas

  • Confirmado afectado: CryptPad 2025.3.1, probado en un entorno autoalojado controlado.
  • Rango afectado en el borrador del coordinador: >=2025.3.1, <2026.2.1
  • Referencia de la corrección: CryptPad PR #2239, commit 1e0c06ad8a0c5dab795f85f9730ec2693320c62e
  • Nota sobre la versión corregida: El borrador CSAF referencia la 2026.2.1, mientras que CryptPad indicó posteriormente en VINCE que la 2026.2.2 es la versión realmente corregida debido a un problema de versionado en la 2026.2.1. Los operadores deben seguir el registro final CISA CSAF/CVE y las notas de la versión de CryptPad.

image

Mitigación

Los operadores deben actualizar a la versión corregida de CryptPad indicada en el aviso final de CISA y en las notas de la versión de CryptPad.

Las mitigaciones adicionales de defensa en profundidad incluyen:

  • limitación de velocidad en el proxy inverso para los endpoints de WebSocket,
  • límites de conexión por IP,
  • límites acumulativos de bytes/tramas por conexión,
  • monitorización de tráfico WebSocket anómalo,
  • límites de recursos y alertas a nivel de servicio.

image

Posición del proveedor

CryptPad reconoció la condición de denegación de servicio. El proveedor declaró que ya se habían implementado contramedidas en el lado de nginx para la instancia principal y que se estaban añadiendo cambios adicionales a la configuración de ejemplo y a la lógica del servidor. CryptPad también mencionó una refactorización más amplia del servidor destinada a incluir estas contramedidas.

CryptPad proporcionó posteriormente el PR #2239 como referencia pública de la corrección e indicó que la versión corregida es la 2026.2.2, después de un problema de versionado en la 2026.2.1.

image

Evaluación del investigador

Este problema está correctamente clasificado como una vulnerabilidad de denegación de servicio de alta gravedad. El ataque no requiere autenticación y puede causar la total indisponibilidad del servicio al agotar los recursos del servidor mediante patrones de tráfico WebSocket válidos.

image

Notas de divulgación

Las pruebas se realizaron únicamente en entornos controlados. Este aviso no incluye scripts de inundación armados ni herramientas completas de reproducción.

image

👤 Investigador

John Perifanis
Investigador de seguridad
Contacto: https://www.linkedin.com/in/ioannis-p-9081842b9

Descargar herramienta