
Documentação e prova de conceito para CVE-2023-27704, uma vulnerabilidade ReDoS nas versões do Void Tools Everything anteriores a 1.4.1.1022, com etapas de reprodução e referência de correção.
CVE-2023-27704 Void Tools Everything anterior à v1.4.1.1022 foi descoberto por conter uma Negação de Serviço por Expressão Regular (ReDoS)
correção no Everything 1.5 alpha

[Descrição sugerida] Void Tools Everything anterior à v1.4.1.1022 foi descoberto por conter uma Negação de Serviço por Expressão Regular (ReDoS).
[Informações adicionais] Coloquei o processo detalhado de reprodução neste link: https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing
[Tipo de vulnerabilidade Outro] Negação de Serviço por Expressão Regular
[Fornecedor do produto] https://www.voidtools.com/
[Base de código do produto afetado] Everything - anterior a 1.4.1.1022 (x64)
[Componente afetado] Versão instalada do Everything anterior a 1.4.1.1022 (x64)
[Tipo de ataque] Local
[Impacto Negação de Serviço] true
[Vetores de ataque] Descobri uma vulnerabilidade de ReDoS no Everything Versão 1.4.1.1015 (x64)
O gatilho da vulnerabilidade de ReDoS é mais ou menos assim, "^([\w]+)+$"
Processo de recorrência: 1.Ative a função de regex do Everything
2.Insira instruções de regex que possam levar a ReDoS na caixa de pesquisa
Então você pode ver no gerenciador de tarefas que o uso da CPU está muito alto, podendo chegar a mais de 90%, e o Everything não responde
Coloquei o processo detalhado de reprodução neste link: https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing
[Referência] https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing
[Descobridor] happy0717