Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cryptpad-cve-2025-51846-advisory — CVE-2025-51846에 영향을 받는 CryptPad WebSocket 처리를 위한 정리된 보안 권고. | Kitploit
도구/GitHubGitHub/johnperifanis/cryptpad-cve-2025-51846-advisory
Vulnerability AnalysisWeb SecurityPapers & ResearchLearning & Education
GitHubjohnperifanis/cryptpad-cve-2025-51846-advisory

cryptpad-cve-2025-51846-advisory

CVE-2025-51846에 영향을 받는 CryptPad WebSocket 처리를 위한 정리된 보안 권고.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
104개월 전아직 검토되지 않음
공유

CVE-2025-51846 – 무제한 WebSocket 프레임 홍수로 인한 원격 서비스 거부

심각도: 높음 (CVSS 7.5)
CWE: 400 – 통제되지 않은 리소스 소비 (리소스 고갈),
CWE: CWE-770 – 제한 또는 스로틀링 없는 리소스 할당
상태: 수정됨
확인된 영향: CryptPad 2025.3.1
CSAF 초안의 영향 범위: >=2025.3.1, <2026.2.1
수정 버전 참고: 조정자 초안은 현재 2026.2.1을 참조합니다. CryptPad는 나중에 2026.2.1의 버전 문제로 인해 실제 올바른 버그 수정 릴리스가 2026.2.2라고 밝혔습니다. 운영자는 게시된 CISA 권고 및 CryptPad 릴리스 노트에서 최종 수정 버전을 확인해야 합니다.

image

요약

CryptPad의 WebSocket 구현은 개별 프레임에 제한을 적용했지만, 연결당 처리되는 데이터 양과 프래그먼트 수에 대한 누적 제한을 충분히 적용하지 않았습니다.

RFC 6455에 따라 WebSocket 메시지는 여러 프레임으로 분할될 수 있습니다. 영향을 받는 버전에서는 유효한 프레임이나 프래그먼트된 메시지를 반복적으로 전송하면 서버 측 리소스 소비가 과도하게 발생할 수 있습니다.

원격의 인증되지 않은 공격자는 이 동작을 악용하여 합법적인 사용자의 서비스를 저하시키거나 거부할 수 있습니다. 테스트 결과, 높은 CPU 및 메모리 사용량, CryptPad UI 응답 불가, 문서/세션 로딩 실패, 높은 부하에서의 서비스 종료가 발생했습니다.

image

기술적 세부 사항

이 문제는 WebSocket 처리 경로에서 누적 리소스 계정이 부족하여 발생합니다. 개별 프레임은 크기 검사를 받을 수 있지만, 서버는 효과적인 연결당 누적 제한 없이 반복되는 유효한 프레임이나 프래그먼트를 계속 처리합니다.

실험실 테스트에서는 문제를 검증하기 위해 악의적으로 보이지 않는 여러 WebSocket 트래픽 패턴이 사용되었습니다:

  1. 프레임당 임계값 미만의 유효한 프레임 반복,
  2. 여러 연속 프레임으로 분할된 프래그먼트 메시지,
  3. 대량 트래픽을 보내는 병렬 WebSocket 연결.

이 테스트는 CryptPad가 개별적으로는 유효해 보이는 트래픽을 처리하는 동안 리소스를 계속 소비함을 보여주었습니다. 더 높은 실험실 부하에서 서비스를 사용할 수 없게 되었고 시스템 로그에는 메모리 고갈로 인한 프로세스 종료가 표시되었습니다.

전체 스트레스 테스트 스크립트는 프로덕션 CryptPad 인스턴스에 대한 남용을 방지하기 위해 .

게시되지 않았습니다

image

개념 증명

이 권고는 의도적으로 재현 방법에 대한 비무장화된 설명만 포함합니다.

높은 수준에서 이 문제는 통제된 실험실에서 다음 방법으로 재현할 수 있습니다:

  1. 취약한 CryptPad 인스턴스 시작,
  2. 하나 이상의 WebSocket 연결 열기,
  3. 개별적으로 유효한 상태를 유지하는 반복적인 유효 프레임 또는 프래그먼트 메시지 전송,
  4. 누적 CPU 및 메모리 소비 관찰,
  5. 합법적인 사용자가 서비스 저하 또는 가용성 손실을 경험하는지 확인.

공개된 익스플로잇 또는 홍수 스크립트는 포함되어 있지 않습니다.

image

영향

따라서 공격자는 WebSocket 연결을 열고 서버가 엄청난 양의 데이터를 버퍼링하고 처리할 때까지 수백 또는 수천 개의 프레임(각각 허용 크기 제한 내)을 보낼 수 있습니다. 각 프레임 자체는 '합법적'으로 보이지만, 누적 효과는 서버의 메모리와 CPU가 모든 프래그먼트를 처리하는 데 소비된다는 것입니다.

원격의 인증되지 않은 공격자는 다음을 수행할 수 있습니다:

  • 합법적인 클라이언트가 CryptPad를 사용할 수 없게 만듦
  • 높은 CPU/메모리 사용 강제
  • 서비스 충돌
  • 컨테이너 오케스트레이션 배포에서 반복적인 사용 불가 발생

image

영향을 받는 버전

  • 확인된 영향: CryptPad 2025.3.1, 통제된 자체 호스팅 환경에서 테스트됨.
  • 조정자 초안 영향 범위: >=2025.3.1, <2026.2.1
  • 수정 참조: CryptPad PR #2239, 커밋 1e0c06ad8a0c5dab795f85f9730ec2693320c62e
  • 수정 버전 참고: CSAF 초안은 2026.2.1을 참조하지만, CryptPad는 나중에 VINCE에서 2026.2.1의 버전 문제로 인해 실제 수정 릴리스가 2026.2.2라고 밝혔습니다. 운영자는 최종 CISA CSAF/CVE 기록 및 CryptPad 릴리스 노트를 따라야 합니다.

image

완화 조치

운영자는 최종 CISA 권고 및 CryptPad 릴리스 노트에 명시된 수정된 CryptPad 릴리스로 업그레이드해야 합니다.

추가 심층 방어 완화 조치는 다음과 같습니다:

  • WebSocket 엔드포인트에 대한 리버스 프록시 속도 제한,
  • IP당 연결 제한,
  • 연결당 누적 바이트/프레임 제한,
  • 비정상적인 WebSocket 트래픽 모니터링,
  • 서비스 수준 리소스 제한 및 경고.

image

공급업체 입장

CryptPad는 서비스 거부 상태를 인정했습니다. 공급업체는 플래그십 인스턴스의 nginx 측에 이미 대책이 구현되었으며 예제 구성 및 서버 로직에 추가 변경 사항이 추가되고 있다고 밝혔습니다. CryptPad는 또한 이러한 대책을 포함하기 위한 광범위한 서버 리팩터를 언급했습니다.

CryptPad는 나중에 PR #2239를 공개 수정 참조로 제공했으며 2026.2.1의 버전 문제 이후 수정된 버그 수정 릴리스가 2026.2.2라고 밝혔습니다.

image

연구원 평가

이 문제는 높은 심각도의 서비스 거부 취약점으로 올바르게 분류됩니다. 이 공격은 인증이 필요하지 않으며 유효한 WebSocket 트래픽 패턴을 통해 서버 리소스를 고갈시켜 서비스를 완전히 사용할 수 없게 만들 수 있습니다.

image

공개 노트

테스트는 통제된 환경에서만 수행되었습니다. 이 권고에는 무기화된 홍수 스크립트나 완전한 재현 도구가 포함되어 있지 않습니다.

image

👤 연구원

John Perifanis
보안 연구원
연락처: https://www.linkedin.com/in/ioannis-p-9081842b9

도구 다운로드