
CVE-2023-27704 के लिए दस्तावेज़ीकरण और प्रमाण-की-अवधारणा, Void Tools Everything संस्करण 1.4.1.1022 से नीचे में एक ReDoS भेद्यता, पुनरुत्पादन चरणों और फिक्स संदर्भ के साथ।
CVE-2023-27704 Void Tools Everything v1.4.1.1022 से निचले संस्करणों में एक Regular Expression Denial of Service (ReDoS) कमज़ोरी पाई गई
Everything 1.5 अल्फ़ा में सुधार

[सुझाया गया विवरण] Void Tools Everything v1.4.1.1022 से निचले संस्करणों में एक Regular Expression Denial of Service (ReDoS) कमज़ोरी पाई गई।
[अतिरिक्त जानकारी] मैंने विस्तृत पुनरुत्पादन प्रक्रिया इस लिंक पर रखी है: https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing
[अन्य कमज़ोरी प्रकार] Regular expression Denial of Service
[उत्पाद विक्रेता] https://www.voidtools.com/
[प्रभावित उत्पाद कोड बेस] Everything - 1.4.1.1022 (x64) से निचला
[प्रभावित घटक] Everything का स्थापित संस्करण 1.4.1.1022 (x64) से निचला
[हमले का प्रकार] स्थानीय
[प्रभाव: सेवा अस्वीकार] सत्य
[हमले के वेक्टर] मैंने Everything Version 1.4.1.1015 (x64) में एक ReDos कमज़ोरी की खोज की
ReDos कमज़ोरी का ट्रिगर लगभग इस प्रकार है,"^([\w]+)+$"
पुनरावृत्ति प्रक्रिया:
Everything के regex फ़ंक्शन को सक्षम करें
खोज बॉक्स में ReDos का कारण बनने वाले regex स्टेटमेंट डालें
फिर आप टास्क मैनेजर में देख सकते हैं कि CPU उपयोग बहुत अधिक है, 90% से अधिक तक पहुंच सकता है, और Everything प्रतिक्रिया नहीं दे रहा है
मैंने विस्तृत पुनरुत्पादन प्रक्रिया इस लिंक पर रखी है: https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing
[संदर्भ] https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing
[खोजकर्ता] happy0717