CVE-2025-63914
Cinnamon kotaemon 0.11.0 में एक समस्या पाई गई। \libs\ktem\ktem\index\file\ui.py फ़ाइल में _may_extract_zip फ़ंक्शन अपलोड की गई ZIP फ़ाइलों की सामग्री की जाँच नहीं करता है। हालाँकि सामग्री को एक अस्थायी...
- प्रकाशित
- 24 नव॰ 2025
- अद्यतन
- 24 नव॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 29.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cinnamon kotaemon 0.11.0 में एक समस्या पाई गई। \libs\ktem\ktem\index\file\ui.py फ़ाइल में _may_extract_zip फ़ंक्शन अपलोड की गई ZIP फ़ाइलों की सामग्री की जाँच नहीं करता है। हालाँकि सामग्री को एक अस्थायी फ़ोल्डर में निकाला जाता है जिसे प्रत्येक निष्कर्षण से पहले साफ़ कर दिया जाता है, फिर भी ZIP bomb को सफलतापूर्वक अपलोड करने से सर्वर डीकंप्रेसन के दौरान अत्यधिक संसाधनों की खपत कर सकता है। इसके अलावा, यदि बाद में कोई और फ़ाइल अपलोड नहीं की जाती है, तो निकाला गया डेटा डिस्क स्थान घेर सकता है और संभावित रूप से सिस्टम को अनुपलब्ध बना सकता है। फ़ाइलें अपलोड करने की अनुमति रखने वाला कोई भी व्यक्ति इस हमले को अंजाम दे सकता है।
स्रोत
1सार्वजनिक खुलासा और पैच CVE-2025-63914: Cinnamon/kotaemon में ज़िप बम भेद्यता।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।