
Divulgazione pubblica e patch per CVE-2025-63914: vulnerabilità Zip bomb in Cinnamon/kotaemon.
Divulgazione pubblica e patch per CVE-2025-63914: vulnerabilità Zip bomb in Cinnamon/kotaemon.
Wang Yuanrong
La funzione _may_extract_zip non applica limiti alla decompressione ZIP, consentendo a una Zip bomb dannosa di causare un consumo eccessivo di risorse e denial of service.
La funzione _may_extract_zip nel file \libs\ktem\ktem\index\file\ui.py non verifica il contenuto dei file ZIP caricati. Sebbene i contenuti vengano estratti in una cartella temporanea che viene svuotata prima di ogni estrazione, il caricamento riuscito di una Zip bomb potrebbe comunque far consumare al server risorse eccessive durante la decompressione. Inoltre, se successivamente non vengono caricati altri file, i dati estratti potrebbero occupare spazio su disco e rendere potenzialmente il sistema non disponibile. Chiunque abbia il permesso di caricare file può effettuare questo attacco.
Usa il comando per scaricare ed eseguire l'ultima immagine:
docker run \
--name kotaemon \
-e GRADIO_SERVER_NAME=0.0.0.0 \
-e GRADIO_SERVER_PORT=7860 \
-v /home/kali/ktem_app_data/:/app/ktem_app_data \
-p 7860:7860 -d \
ghcr.io/cinnamon/kotaemon:0.11.0-full
Crea un payload altamente comprimibile composto da byte ripetuti per ottenere rapporti di compressione estremi.

Durante il processo si possono notare rallentamenti dovuti al consumo di risorse, e possiamo verificare la dimensione della directory temporanea.

Questo utilizzo di risorse persiste anche quando non vengono caricati altri file.
Un attaccante con privilegi di caricamento file può inviare un archivio ZIP appositamente creato che provoca un consumo incontrollato di disco, CPU e memoria, portando al crash del servizio o all'interruzione dell'host. Tutte le istanze — inclusa l'ultima release (0.11.0) — sono interessate.
Una Zip bomb di test e la patch corrispondente per la versione 0.11.0 sono fornite in questo repository.
Panoramica della patch:
Dopo aver applicato la patch, quando viene inviata una Zip bomb comparirà un avviso e l'operazione verrà rifiutata:
