
सार्वजनिक खुलासा और पैच CVE-2025-63914: Cinnamon/kotaemon में ज़िप बम भेद्यता।
CVE-2025-63914 के लिए सार्वजनिक प्रकटीकरण और पैच: Cinnamon/kotaemon में Zip bomb भेद्यता।
Wang Yuanrong
_may_extract_zip फ़ंक्शन ZIP डीकंप्रेसन पर सीमाएं लागू करने में विफल रहता है, जिससे एक दुर्भावनापूर्ण ZIP बम अत्यधिक संसाधन खपत और सेवा अस्वीकार कर सकता है।
\libs\ktem\ktem\index\file\ui.py फ़ाइल में _may_extract_zip फ़ंक्शन अपलोड की गई ZIP फ़ाइलों की सामग्री की जांच नहीं करता है। हालांकि सामग्री को एक अस्थायी फ़ोल्डर में निकाला जाता है जो प्रत्येक निष्कर्षण से पहले साफ़ हो जाता है, फिर भी एक ZIP बम को सफलतापूर्वक अपलोड करने से सर्वर डीकंप्रेसन के दौरान अत्यधिक संसाधनों का उपभोग कर सकता है। इसके अलावा, यदि बाद में कोई और फ़ाइलें अपलोड नहीं की जाती हैं, तो निकाला गया डेटा डिस्क स्थान घेर सकता है और संभावित रूप से सिस्टम को अनुपलब्ध बना सकता है। फ़ाइलें अपलोड करने की अनुमति वाला कोई भी व्यक्ति इस हमले को अंजाम दे सकता है।
नवीनतम इमेज को खींचने और चलाने के लिए कमांड का उपयोग करें:
docker run \
--name kotaemon \
-e GRADIO_SERVER_NAME=0.0.0.0 \
-e GRADIO_SERVER_PORT=7860 \
-v /home/kali/ktem_app_data/:/app/ktem_app_data \
-p 7860:7860 -d \
ghcr.io/cinnamon/kotaemon:0.11.0-full
अत्यधिक संपीड़न अनुपात प्राप्त करने के लिए दोहराए गए बाइट्स से युक्त एक अत्यधिक संपीड़ित पेलोड बनाएं।

प्रक्रिया के दौरान हम संसाधन खपत के कारण मंदी देख सकते हैं, और हम अस्थायी निर्देशिका के आकार की जांच कर सकते हैं।

यह संसाधन उपयोग तब भी बना रहेगा जब कोई अन्य फ़ाइलें अपलोड नहीं की जा रही हों।
फ़ाइल-अपलोड विशेषाधिकार वाला एक हमलावर एक तैयार किया गया ZIP संग्रह प्रस्तुत कर सकता है जो अनियंत्रित डिस्क, CPU और मेमोरी खपत का कारण बनता है, जिससे सेवा क्रैश या होस्ट आउटेज होता है। सभी इंस्टेंस — नवीनतम रिलीज़ (0.11.0) सहित — प्रभावित हैं।
इस रिपॉजिटरी में संस्करण 0.11.0 के लिए एक परीक्षण ZIP बम और संबंधित पैच प्रदान किया गया है।
पैच अवलोकन:
पैच लागू करने के बाद, जब एक zip बम प्रस्तुत किया जाएगा तो एक चेतावनी पॉप अप होगी, और ऑपरेशन अस्वीकार कर दिया जाएगा:
