CVE-2025-63914
È stato scoperto un problema in Cinnamon kotaemon 0.11.0. La funzione _may_extract_zip nel file \libs\ktem\ktem\index\file\ui.py non controlla il contenuto...
- Pubblicato
- 24 nov 2025
- Aggiornato
- 24 nov 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:HBasso · prossimi 30 giorni
- Percentile
- 29,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stato scoperto un problema in Cinnamon kotaemon 0.11.0. La funzione `_may_extract_zip` nel file `\libs\ktem\ktem\index\file\ui.py` non controlla il contenuto dei file ZIP caricati. Sebbene i contenuti vengano estratti in una cartella temporanea che viene svuotata prima di ogni estrazione, il caricamento riuscito di una ZIP bomb potrebbe comunque causare un consumo eccessivo di risorse del server durante la decompressione. Inoltre, se successivamente non vengono caricati altri file, i dati estratti potrebbero occupare spazio su disco e potenzialmente rendere il sistema non disponibile. Chiunque abbia il permesso di caricare file può effettuare questo attacco.
Fonti
1Divulgazione pubblica e patch per CVE-2025-63914: vulnerabilità Zip bomb in Cinnamon/kotaemon.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.