
Divulgación pública y parche para CVE-2025-63914: vulnerabilidad de bomba Zip en Cinnamon/kotaemon.
Divulgación pública y parche para CVE-2025-63914: Vulnerabilidad de bomba ZIP en Cinnamon/kotaemon.
Wang Yuanrong
La función _may_extract_zip no aplica límites en la descompresión de ZIP, lo que permite que una bomba ZIP maliciosa provoque un consumo excesivo de recursos y denegación de servicio.
La función _may_extract_zip en el archivo \libs\ktem\ktem\index\file\ui.py no verifica el contenido de los archivos ZIP subidos. Aunque el contenido se extrae en una carpeta temporal que se limpia antes de cada extracción, subir exitosamente una bomba ZIP podría causar que el servidor consuma recursos excesivos durante la descompresión. Además, si no se suben más archivos posteriormente, los datos extraídos podrían ocupar espacio en disco y potencialmente dejar el sistema no disponible. Cualquier persona con permiso para subir archivos puede llevar a cabo este ataque.
Use el comando para descargar y ejecutar la imagen más reciente:
docker run \
--name kotaemon \
-e GRADIO_SERVER_NAME=0.0.0.0 \
-e GRADIO_SERVER_PORT=7860 \
-v /home/kali/ktem_app_data/:/app/ktem_app_data \
-p 7860:7860 -d \
ghcr.io/cinnamon/kotaemon:0.11.0-full
Cree un payload altamente compresible que consista en bytes repetidos para lograr relaciones de compresión extremas.

Durante el proceso, podemos notar ralentizaciones debido al consumo de recursos, y podemos verificar el tamaño del directorio temporal.

Este uso de recursos permanecerá incluso cuando no se estén subiendo otros archivos.
Un atacante con privilegios de subida de archivos puede enviar un archivo ZIP manipulado que provoque un consumo incontrolado de disco, CPU y memoria, llevando a un fallo del servicio o una interrupción del host. Todas las instancias —incluyendo la versión más reciente (0.11.0)— están afectadas.
En este repositorio se proporcionan una bomba ZIP de prueba y el parche correspondiente para la versión 0.11.0.
Resumen del parche:
Después de aplicar el parche, aparecerá una advertencia cuando se envíe una bomba ZIP y la operación será rechazada:
