
CVE-2025-51846 के लिए सैनिटाइज़्ड सलाह जो CryptPad वेबसॉकेट हैंडलिंग को प्रभावित करती है।
गंभीरता: उच्च (CVSS 7.5)
CWE: 400 – अनियंत्रित संसाधन खपत (Resource Exhaustion),
CWE: CWE-770 – बिना सीमाओं या थ्रॉटलिंग के संसाधनों का आवंटन
स्थिति: फिक्स किया गया
पुष्टि प्रभावित: CryptPad 2025.3.1
CSAF ड्राफ्ट में प्रभावित सीमा: >=2025.3.1, <2026.2.1
फिक्स संस्करण नोट: समन्वयक ड्राफ्ट वर्तमान में 2026.2.1 का संदर्भ देता है। CryptPad ने बाद में संकेत दिया कि 2026.2.2 वास्तविक सही बगफिक्स रिलीज़ है, क्योंकि 2026.2.1 में संस्करण संबंधी समस्या थी। ऑपरेटरों को प्रकाशित CISA सलाह और CryptPad रिलीज़ नोट्स में अंतिम फिक्स किए गए संस्करण की पुष्टि करनी चाहिए।
image
CryptPad का WebSocket कार्यान्वयन अलग-अलग फ्रेमों पर सीमाएँ लागू करता था, लेकिन प्रति कनेक्शन प्रोसेस किए गए डेटा की मात्रा और खंडों (fragments) की संख्या पर संचयी (cumulative) सीमाएँ पर्याप्त रूप से लागू नहीं करता था।
RFC 6455 के अनुसार, एक WebSocket संदेश को कई फ्रेमों में विभाजित किया जा सकता है। प्रभावित संस्करणों में, बार-बार भेजे गए वैध फ्रेम या खंडित (fragmented) संदेश सर्वर-पक्ष पर अत्यधिक संसाधन खपत का कारण बन सकते थे।
एक रिमोट, बिना प्रमाणीकरण वाला हमलावर इस व्यवहार का शोषण करके वैध उपयोगकर्ताओं के लिए सेवा को क्षीण या अस्वीकृत कर सकता था। परीक्षण में, इसके परिणामस्वरूप उच्च CPU और मेमोरी उपयोग, CryptPad UI की अनुत्तरदायी स्थिति, दस्तावेज़/सत्र लोडिंग विफलता, और उच्च लोड पर सेवा की समाप्ति देखी गई।
image
यह समस्या WebSocket प्रोसेसिंग पथ में अपर्याप्त संचयी संसाधन लेखांकन के कारण होती है। जबकि अलग-अलग फ्रेम आकार जाँच के अधीन हो सकते हैं, सर्वर बिना किसी प्रभावी संचयी प्रति-कनेक्शन सीमा के बार-बार आने वाले वैध फ्रेम या खंडों को संसाधित करता रहता है।
प्रयोगशाला परीक्षण में, इस समस्या को मान्य करने के लिए कई गैर-दुर्भावनापूर्ण दिखने वाले WebSocket ट्रैफ़िक पैटर्न उपयोग किए गए:
इन परीक्षणों ने दर्शाया कि CryptPad उस ट्रैफ़िक को प्रोसेस करते समय संसाधनों की खपत करता रहा, जो व्यक्तिगत रूप से वैध प्रतीत होता था। अधिक भारी प्रयोगशाला लोड के तहत, सेवा अनुपलब्ध हो गई और सिस्टम लॉग में मेमोरी समाप्त होने के कारण प्रोसेस समाप्ति दिखाई दी।
पूर्ण स्ट्रेस-टेस्ट स्क्रिप्ट प्रकाशित नहीं की गई हैं, ताकि उत्पादन CryptPad इंस्टेंस के विरुद्ध दुरुपयोग को सक्षम न किया जा सके।
image
यह सलाह (advisory) जानबूझकर पुनरुत्पादन दृष्टिकोण का केवल एक गैर-हथियारीकृत (non-weaponized) विवरण शामिल करती है।
उच्च स्तर पर, इस समस्या को नियंत्रित प्रयोगशाला में निम्न द्वारा पुनरुत्पादित किया जा सकता है:
कोई सार्वजनिक शोषण कोड या बाढ़ स्क्रिप्ट शामिल नहीं है।
image
इसलिए एक हमलावर WebSocket कनेक्शन खोल सकता है और सैकड़ों या हजारों फ्रेम (प्रत्येक अनुमत आकार सीमा के भीतर) तब तक भेज सकता है, जब तक सर्वर ने भारी मात्रा में डेटा बफर और प्रोसेस नहीं कर लिया। भले ही प्रत्येक फ्रेम अपने आप में 'कानूनी' दिखता हो, प्रत्येक खंड को प्रोसेस करने में सर्वर की मेमोरी और CPU की खपत होती है।
एक रिमोट, बिना प्रमाणीकरण वाला हमलावर निम्न कार्य कर सकता है:
image
>=2025.3.1, <2026.2.11e0c06ad8a0c5dab795f85f9730ec2693320c62eimage
ऑपरेटरों को अंतिम CISA सलाह और CryptPad रिलीज़ नोट्स में पहचाने गए फिक्स किए गए CryptPad रिलीज़ में अपग्रेड करना चाहिए।
अतिरिक्त डिफेंस-इन-डेप्थ शमन उपायों में शामिल हैं:
image
CryptPad ने सेवा अस्वीकार (denial-of-service) की स्थिति को स्वीकार किया। विक्रेता ने कहा कि फ्लैगशिप इंस्टेंस के लिए nginx ओर पहले ही प्रतिउपाय लागू किए जा चुके थे, और उदाहरण कॉन्फ़िगरेशन तथा सर्वर लॉजिक में अतिरिक्त बदलाव जोड़े जा रहे थे। CryptPad ने एक व्यापक सर्वर रीफैक्टर का भी उल्लेख किया, जिसका उद्देश्य इन प्रतिउपायों को शामिल करना था।
CryptPad ने बाद में PR #2239 को सार्वजनिक फिक्स संदर्भ के रूप में प्रदान किया और संकेत दिया कि 2026.2.1 में संस्करण संबंधी समस्या के बाद सही किया गया बगफिक्स रिलीज़ 2026.2.2 है।
image
यह समस्या उच्च-गंभीरता वाली सेवा अस्वीकार भेद्यता के रूप में सही ढंग से वर्गीकृत है। इस हमले के लिए प्रमाणीकरण की आवश्यकता नहीं होती और यह वैध WebSocket ट्रैफ़िक पैटर्न के माध्यम से सर्वर संसाधनों को समाप्त कर पूर्ण सेवा अनुपलब्धता उत्पन्न कर सकता है।
image
परीक्षण केवल नियंत्रित वातावरण में किया गया। यह सलाह हथियारीकृत बाढ़ स्क्रिप्ट या पूर्ण पुनरुत्पादन उपकरण शामिल नहीं करती है।
image
John Perifanis
सुरक्षा शोधकर्ता
संपर्क: https://www.linkedin.com/in/ioannis-p-9081842b9