
Documentazione e proof-of-concept per CVE-2023-27704, una vulnerabilità ReDoS in Void Tools Everything nelle versioni precedenti alla 1.4.1.1022, con passaggi di riproduzione e riferimento alla correzione.
CVE-2023-27704 Void Tools Everything precedente alla v1.4.1.1022 è stata scoperta contenere una vulnerabilità di Denial of Service tramite espressione regolare (ReDoS)
correzione in Everything 1.5 alpha

[Descrizione suggerita] È stato scoperto che Void Tools Everything precedente alla v1.4.1.1022 contiene una vulnerabilità di Denial of Service tramite espressione regolare (ReDoS).
[Informazioni aggiuntive] Ho inserito il processo di riproduzione dettagliato in questo link: https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing
[Tipo di vulnerabilità Altro] Denial of Service tramite espressione regolare
[Fornitore del prodotto] https://www.voidtools.com/
[Base del codice del prodotto interessato] Everything - precedente alla 1.4.1.1022 (x64)
[Componente interessato] Versione installata di Everything precedente alla 1.4.1.1022 (x64)
[Tipo di attacco] Locale
[Impatto Denial of Service] true
[Vettori di attacco] Ho scoperto una vulnerabilità ReDoS in Everything versione 1.4.1.1015 (x64)
Il trigger della vulnerabilità ReDoS è più o meno questo: "^([\w]+)+$"
Procedura di riproduzione:
Abilita la funzione regex di Everything
Inserisci nella barra di ricerca espressioni regolari che possono portare a ReDoS
Poi puoi vedere nel Task Manager che l'utilizzo della CPU è molto elevato, può raggiungere oltre il 90%, ed Everything non risponde
Ho inserito il processo di riproduzione dettagliato in questo link: https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing
[Riferimenti] https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing https://www.voidtools.com/en-us/downloads/
[Scopritore] happy0717