
Divulgation publique et correctif pour CVE-2025-63914 : vulnérabilité de bombe zip dans Cinnamon/kotaemon.
Divulgation publique et correctif pour CVE-2025-63914 : Vulnérabilité de bombe ZIP dans Cinnamon/kotaemon.
Wang Yuanrong
La fonction _may_extract_zip ne parvient pas à appliquer les limites de décompression ZIP, permettant à une bombe ZIP malveillante de déclencher une consommation excessive de ressources et un déni de service.
La fonction _may_extract_zip dans le fichier \libs\ktem\ktem\index\file\ui.py ne vérifie pas le contenu des fichiers ZIP téléchargés. Bien que le contenu soit extrait dans un dossier temporaire qui est effacé avant chaque extraction, télécharger avec succès une bombe ZIP pourrait toujours amener le serveur à consommer des ressources excessives pendant la décompression. De plus, si aucun autre fichier n'est téléchargé par la suite, les données extraites pourraient occuper de l'espace disque et potentiellement rendre le système indisponible. Toute personne disposant de l'autorisation de télécharger des fichiers peut mener cette attaque.
Utilisez la commande pour récupérer et exécuter l'image la plus récente :
docker run \
--name kotaemon \
-e GRADIO_SERVER_NAME=0.0.0.0 \
-e GRADIO_SERVER_PORT=7860 \
-v /home/kali/ktem_app_data/:/app/ktem_app_data \
-p 7860:7860 -d \
ghcr.io/cinnamon/kotaemon:0.11.0-full
Créez une charge utile hautement compressible composée d'octets répétés pour obtenir des taux de compression extrêmes.

Pendant le processus, nous pouvons remarquer des ralentissements dus à la consommation de ressources, et nous pouvons vérifier la taille du répertoire temporaire.

Cette utilisation des ressources persistera même lorsqu'aucun autre fichier n'est téléchargé.
Un attaquant disposant de privilèges de téléchargement de fichiers peut soumettre une archive ZIP malveillante qui provoque une consommation incontrôlée de disque, CPU et mémoire, entraînant un crash du service ou une panne de l'hôte. Toutes les instances — y compris la version la plus récente (0.11.0) — sont affectées.
Une bombe ZIP de test et le correctif correspondant pour la version 0.11.0 sont fournis dans ce dépôt.
Aperçu du correctif :
Après application du correctif, un avertissement apparaîtra lorsqu'une bombe ZIP sera soumise, et l'opération sera rejetée :
