
CVE-2023-27704 Void Tools Everything lower than v1.4.1.1022 was discovered to contain a Regular Expression Denial of Service (ReDoS)
CVE-2023-27704 Void Tools Everything ниже версии v1.4.1.1022 содержит уязвимость типа «Отказ в обслуживании через регулярное выражение» (ReDoS).
исправление в Everything 1.5 alpha

[Предлагаемое описание] Void Tools Everything ниже версии v1.4.1.1022 содержит уязвимость типа «Отказ в обслуживании через регулярное выражение» (ReDoS).
[Дополнительная информация] Я разместил подробный процесс воспроизведения по этой ссылке: https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing
[Тип уязвимости Другое] Отказ в обслуживании через регулярное выражение
[Производитель продукта] https://www.voidtools.com/
[Затронутая кодовая база продукта] Everything — ниже 1.4.1.1022 (x64)
[Затронутый компонент] Установленная версия Everything ниже 1.4.1.1022 (x64)
[Тип атаки] Локальная
[Воздействие Отказ в обслуживании] да
[Векторы атаки] Я обнаружил уязвимость ReDos в Everything версии 1.4.1.1015 (x64)
Триггер уязвимости ReDos выглядит примерно так: "^([\w]+)+$"
Процесс воспроизведения:
После этого в диспетчере задач можно увидеть, что загрузка ЦП очень высока — может достигать более 90%, и Everything перестает отвечать.
Я разместил подробный процесс воспроизведения по этой ссылке: https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing
[Ссылки] https://drive.google.com/drive/folders/1BmHAGSugrFo0whDEmg6nnbaOkvE21X-p?usp=sharing https://www.voidtools.com/en-us/downloads/
[Обнаруживший] happy0717