CVE-2025-63914
Un problème a été découvert dans Cinnamon kotaemon 0.11.0. La fonction _may_extract_zip du fichier \libs\ktem\ktem\index\file\ui.py ne vérifie pas le...
- Publié
- 24 nov. 2025
- Mise à jour
- 24 nov. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 29,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Un problème a été découvert dans Cinnamon kotaemon 0.11.0. La fonction _may_extract_zip du fichier \libs\ktem\ktem\index\file\ui.py ne vérifie pas le contenu des fichiers ZIP téléversés. Bien que le contenu soit extrait dans un dossier temporaire qui est vidé avant chaque extraction, le téléversement réussi d'une bombe ZIP pourrait encore pousser le serveur à consommer des ressources excessives pendant la décompression. De plus, si aucun autre fichier n'est téléversé par la suite, les données extraites pourraient occuper de l'espace disque et potentiellement rendre le système indisponible. Toute personne ayant l'autorisation de téléverser des fichiers peut mener cette attaque.
Sources
1Divulgation publique et correctif pour CVE-2025-63914 : vulnérabilité de bombe zip dans Cinnamon/kotaemon.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.