Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cryptpad-cve-2025-51846-advisory — CVE-2025-51846 के लिए सैनिटाइज़्ड सलाह जो CryptPad वेबसॉकेट हैंडलिंग को प्रभावित करती है। | Kitploit
उपकरण/GitHubGitHub/johnperifanis/cryptpad-cve-2025-51846-advisory
भेद्यता विश्लेषणवेब सुरक्षापेपर और शोधलर्निंग और शिक्षा
GitHubjohnperifanis/cryptpad-cve-2025-51846-advisory

cryptpad-cve-2025-51846-advisory

CVE-2025-51846 के लिए सैनिटाइज़्ड सलाह जो CryptPad वेबसॉकेट हैंडलिंग को प्रभावित करती है।

रिपॉजिटरी देखें
104 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-51846 – असीमित WebSocket फ्रेम बाढ़ रिमोट सेवा अस्वीकार (Remote Denial of Service) को सक्षम करती है

गंभीरता: उच्च (CVSS 7.5)
CWE: 400 – अनियंत्रित संसाधन खपत (Resource Exhaustion), CWE: CWE-770 – बिना सीमाओं या थ्रॉटलिंग के संसाधनों का आवंटन
स्थिति: फिक्स किया गया
पुष्टि प्रभावित: CryptPad 2025.3.1
CSAF ड्राफ्ट में प्रभावित सीमा: >=2025.3.1, <2026.2.1
फिक्स संस्करण नोट: समन्वयक ड्राफ्ट वर्तमान में 2026.2.1 का संदर्भ देता है। CryptPad ने बाद में संकेत दिया कि 2026.2.2 वास्तविक सही बगफिक्स रिलीज़ है, क्योंकि 2026.2.1 में संस्करण संबंधी समस्या थी। ऑपरेटरों को प्रकाशित CISA सलाह और CryptPad रिलीज़ नोट्स में अंतिम फिक्स किए गए संस्करण की पुष्टि करनी चाहिए।

image

सारांश

CryptPad का WebSocket कार्यान्वयन अलग-अलग फ्रेमों पर सीमाएँ लागू करता था, लेकिन प्रति कनेक्शन प्रोसेस किए गए डेटा की मात्रा और खंडों (fragments) की संख्या पर संचयी (cumulative) सीमाएँ पर्याप्त रूप से लागू नहीं करता था।

RFC 6455 के अनुसार, एक WebSocket संदेश को कई फ्रेमों में विभाजित किया जा सकता है। प्रभावित संस्करणों में, बार-बार भेजे गए वैध फ्रेम या खंडित (fragmented) संदेश सर्वर-पक्ष पर अत्यधिक संसाधन खपत का कारण बन सकते थे।

एक रिमोट, बिना प्रमाणीकरण वाला हमलावर इस व्यवहार का शोषण करके वैध उपयोगकर्ताओं के लिए सेवा को क्षीण या अस्वीकृत कर सकता था। परीक्षण में, इसके परिणामस्वरूप उच्च CPU और मेमोरी उपयोग, CryptPad UI की अनुत्तरदायी स्थिति, दस्तावेज़/सत्र लोडिंग विफलता, और उच्च लोड पर सेवा की समाप्ति देखी गई।

image

तकनीकी विवरण

यह समस्या WebSocket प्रोसेसिंग पथ में अपर्याप्त संचयी संसाधन लेखांकन के कारण होती है। जबकि अलग-अलग फ्रेम आकार जाँच के अधीन हो सकते हैं, सर्वर बिना किसी प्रभावी संचयी प्रति-कनेक्शन सीमा के बार-बार आने वाले वैध फ्रेम या खंडों को संसाधित करता रहता है।

प्रयोगशाला परीक्षण में, इस समस्या को मान्य करने के लिए कई गैर-दुर्भावनापूर्ण दिखने वाले WebSocket ट्रैफ़िक पैटर्न उपयोग किए गए:

  1. प्रति-फ्रेम सीमा से नीचे बार-बार भेजे गए वैध फ्रेम,
  2. कई निरंतरता (continuation) फ्रेमों में विभाजित खंडित संदेश,
  3. समानांतर WebSocket कनेक्शन जो उच्च-मात्रा वाला ट्रैफ़िक भेजते हैं।

इन परीक्षणों ने दर्शाया कि CryptPad उस ट्रैफ़िक को प्रोसेस करते समय संसाधनों की खपत करता रहा, जो व्यक्तिगत रूप से वैध प्रतीत होता था। अधिक भारी प्रयोगशाला लोड के तहत, सेवा अनुपलब्ध हो गई और सिस्टम लॉग में मेमोरी समाप्त होने के कारण प्रोसेस समाप्ति दिखाई दी।

पूर्ण स्ट्रेस-टेस्ट स्क्रिप्ट प्रकाशित नहीं की गई हैं, ताकि उत्पादन CryptPad इंस्टेंस के विरुद्ध दुरुपयोग को सक्षम न किया जा सके।

image

प्रूफ ऑफ कॉन्सेप्ट

यह सलाह (advisory) जानबूझकर पुनरुत्पादन दृष्टिकोण का केवल एक गैर-हथियारीकृत (non-weaponized) विवरण शामिल करती है।

उच्च स्तर पर, इस समस्या को नियंत्रित प्रयोगशाला में निम्न द्वारा पुनरुत्पादित किया जा सकता है:

  1. एक असुरक्षित (vulnerable) CryptPad इंस्टेंस प्रारंभ करके,
  2. एक या अधिक WebSocket कनेक्शन खोलकर,
  3. बार-बार वैध फ्रेम या खंडित संदेश भेजकर, जो व्यक्तिगत रूप से वैध बने रहते हैं,
  4. संचयी CPU और मेमोरी खपत का अवलोकन करके,
  5. यह पुष्टि करके कि वैध उपयोगकर्ता सेवा क्षीणता या उपलब्धता की हानि का अनुभव करते हैं।

कोई सार्वजनिक शोषण कोड या बाढ़ स्क्रिप्ट शामिल नहीं है।

image

प्रभाव

इसलिए एक हमलावर WebSocket कनेक्शन खोल सकता है और सैकड़ों या हजारों फ्रेम (प्रत्येक अनुमत आकार सीमा के भीतर) तब तक भेज सकता है, जब तक सर्वर ने भारी मात्रा में डेटा बफर और प्रोसेस नहीं कर लिया। भले ही प्रत्येक फ्रेम अपने आप में 'कानूनी' दिखता हो, प्रत्येक खंड को प्रोसेस करने में सर्वर की मेमोरी और CPU की खपत होती है।

एक रिमोट, बिना प्रमाणीकरण वाला हमलावर निम्न कार्य कर सकता है:

  • वैध क्लाइंट्स के लिए CryptPad को अनुपयोगी बनाना
  • उच्च CPU/मेमोरी उपयोग को मजबूर करना
  • सेवा को क्रैश करना
  • कंटेनर-ऑर्केस्ट्रेटेड परिनियोजनों (deployments) में बार-बार अनुपलब्धता उत्पन्न करना

image

प्रभावित संस्करण

  • पुष्टि प्रभावित: CryptPad 2025.3.1, एक नियंत्रित स्व-होस्टेड वातावरण में परीक्षण किया गया।
  • समन्वयक ड्राफ्ट की प्रभावित सीमा: >=2025.3.1, <2026.2.1
  • फिक्स संदर्भ: CryptPad PR #2239, कमिट 1e0c06ad8a0c5dab795f85f9730ec2693320c62e
  • फिक्स संस्करण नोट: CSAF ड्राफ्ट 2026.2.1 का संदर्भ देता है, जबकि CryptPad ने बाद में VINCE में कहा कि 2026.2.2 वास्तविक सही किया गया रिलीज़ है, क्योंकि 2026.2.1 में संस्करण संबंधी समस्या थी। ऑपरेटरों को अंतिम CISA CSAF/CVE रिकॉर्ड और CryptPad रिलीज़ नोट्स का पालन करना चाहिए।

image

शमन

ऑपरेटरों को अंतिम CISA सलाह और CryptPad रिलीज़ नोट्स में पहचाने गए फिक्स किए गए CryptPad रिलीज़ में अपग्रेड करना चाहिए।

अतिरिक्त डिफेंस-इन-डेप्थ शमन उपायों में शामिल हैं:

  • WebSocket एंडपॉइंट्स के लिए रिवर्स-प्रॉक्सी रेट लिमिटिंग,
  • प्रति-IP कनेक्शन सीमाएँ,
  • प्रति-कनेक्शन संचयी बाइट/फ्रेम सीमाएँ,
  • असामान्य WebSocket ट्रैफ़िक की निगरानी,
  • सेवा-स्तर संसाधन सीमाएँ और अलर्टिंग।

image

विक्रेता की स्थिति

CryptPad ने सेवा अस्वीकार (denial-of-service) की स्थिति को स्वीकार किया। विक्रेता ने कहा कि फ्लैगशिप इंस्टेंस के लिए nginx ओर पहले ही प्रतिउपाय लागू किए जा चुके थे, और उदाहरण कॉन्फ़िगरेशन तथा सर्वर लॉजिक में अतिरिक्त बदलाव जोड़े जा रहे थे। CryptPad ने एक व्यापक सर्वर रीफैक्टर का भी उल्लेख किया, जिसका उद्देश्य इन प्रतिउपायों को शामिल करना था।

CryptPad ने बाद में PR #2239 को सार्वजनिक फिक्स संदर्भ के रूप में प्रदान किया और संकेत दिया कि 2026.2.1 में संस्करण संबंधी समस्या के बाद सही किया गया बगफिक्स रिलीज़ 2026.2.2 है।

image

शोधकर्ता का मूल्यांकन

यह समस्या उच्च-गंभीरता वाली सेवा अस्वीकार भेद्यता के रूप में सही ढंग से वर्गीकृत है। इस हमले के लिए प्रमाणीकरण की आवश्यकता नहीं होती और यह वैध WebSocket ट्रैफ़िक पैटर्न के माध्यम से सर्वर संसाधनों को समाप्त कर पूर्ण सेवा अनुपलब्धता उत्पन्न कर सकता है।

image

प्रकटीकरण नोट्स

परीक्षण केवल नियंत्रित वातावरण में किया गया। यह सलाह हथियारीकृत बाढ़ स्क्रिप्ट या पूर्ण पुनरुत्पादन उपकरण शामिल नहीं करती है।

image

👤 शोधकर्ता

John Perifanis
सुरक्षा शोधकर्ता
संपर्क: https://www.linkedin.com/in/ioannis-p-9081842b9

टूल डाउनलोड करें