Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cryptpad-cve-2025-51846-advisory — Очищенное уведомление о CVE-2025-51846, влияющее на обработку WebSocket в CryptPad. | Kitploit
Инструменты/GitHubGitHub/johnperifanis/cryptpad-cve-2025-51846-advisory
Анализ уязвимостейВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubjohnperifanis/cryptpad-cve-2025-51846-advisory

cryptpad-cve-2025-51846-advisory

Очищенное уведомление о CVE-2025-51846, влияющее на обработку WebSocket в CryptPad.

Репозиторий
104 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-51846 – Неограниченный поток фреймов WebSocket позволяет удаленный отказ в обслуживании

Серьезность: Высокая (CVSS 7.5)
CWE: 400 – Неконтролируемое потребление ресурсов (Истощение ресурсов),
CWE: CWE-770 – Выделение ресурсов без ограничений или регулирования
Статус: Исправлено
Подтверждено затронуто: CryptPad 2025.3.1
Затронутый диапазон в черновике CSAF: >=2025.3.1, <2026.2.1
Примечание о исправленной версии: Черновик координатора в настоящее время ссылается на 2026.2.1. Позже CryptPad указал, что 2026.2.2 является фактическим корректным релизом с исправлением из-за проблемы с версией в 2026.2.1. Операторам следует подтвердить окончательную исправленную версию в опубликованном уведомлении CISA и примечаниях к выпуску CryptPad.

image

Краткое описание

Реализация WebSocket в CryptPad накладывала ограничения на отдельные фреймы, но не обеспечивала достаточного кумулятивного ограничения на объем данных и количество фрагментов, обрабатываемых на одно соединение.

Согласно RFC 6455, сообщение WebSocket может быть разделено на несколько фреймов. В уязвимых версиях повторяющиеся корректные фреймы или фрагментированные сообщения могли вызывать чрезмерное потребление ресурсов на стороне сервера.

Удаленный неаутентифицированный злоумышленник мог использовать это поведение для деградации или отказа в обслуживании легитимных пользователей. При тестировании это приводило к высокому использованию ЦП и памяти, неотзывчивости интерфейса CryptPad, сбоям загрузки документов/сессий и завершению работы сервиса при высокой нагрузке.

image

Технические детали

Проблема вызвана недостаточным кумулятивным учетом ресурсов в пути обработки WebSocket. Хотя отдельные фреймы могут подвергаться проверке размера, сервер все равно обрабатывает повторяющиеся корректные фреймы или фрагменты без эффективного кумулятивного ограничения на соединение.

При лабораторном тестировании для проверки проблемы использовались несколько шаблонов трафика WebSocket, не выглядящих как вредоносные:

  1. Повторяющиеся корректные фреймы ниже порога для одного фрейма,
  2. фрагментированные сообщения, разделенные на множество продолженных фреймов,
  3. параллельные соединения WebSocket, отправляющие высокообъемный трафик.

Эти тесты показали, что CryptPad продолжал потреблять ресурсы при обработке трафика, который по отдельности выглядел корректным. При более высокой лабораторной нагрузке сервис становился недоступным, а системные журналы показывали завершение процесса из-за исчерпания памяти.

Полные скрипты стресс-тестирования не опубликованы, чтобы избежать возможности злоупотребления против рабочих экземпляров CryptPad.

image

Доказательство концепции

Данное уведомление намеренно включает только невоенизированное описание подхода к воспроизведению.

На высоком уровне проблему можно воспроизвести в контролируемой лаборатории следующим образом:

  1. запуск уязвимого экземпляра CryptPad,
  2. открытие одного или нескольких соединений WebSocket,
  3. отправка повторяющихся корректных фреймов или фрагментированных сообщений, которые остаются корректными по отдельности,
  4. наблюдение за кумулятивным потреблением ЦП и памяти,
  5. подтверждение, что легитимные пользователи испытывают деградацию сервиса или потерю доступности.

Никакого публичного эксплойта или скрипта для флуда не включено.

image

Влияние

Таким образом, злоумышленник может открыть соединение WebSocket и отправлять сотни или даже тысячи фреймов (каждый в пределах допустимого лимита размера), пока сервер не буферизует и не обработает огромный объем данных. Даже если каждый фрейм сам по себе выглядит «легальным», кумулятивный эффект заключается в том, что память и ЦП сервера потребляются при обработке каждого фрагмента.

Удаленный неаутентифицированный злоумышленник может:

  • сделать CryptPad непригодным для использования легитимными клиентами
  • вызвать высокое использование ЦП/памяти
  • вызвать сбой сервиса
  • вызывать повторяющуюся недоступность в развертываниях с оркестрацией контейнеров

image

Уязвимые версии

  • Подтверждено затронуто: CryptPad 2025.3.1, протестирован в контролируемой самостоятельно размещенной среде.
  • Затронутый диапазон в черновике координатора: >=2025.3.1, <2026.2.1
  • Ссылка на исправление: CryptPad PR #2239, коммит 1e0c06ad8a0c5dab795f85f9730ec2693320c62e
  • Примечание о исправленной версии: Черновик CSAF ссылается на 2026.2.1, в то время как CryptPad позже заявил в VINCE, что 2026.2.2 является фактическим исправленным релизом из-за проблемы с версией в 2026.2.1. Операторам следует следовать окончательной записи CISA CSAF/CVE и примечаниям к выпуску CryptPad.

image

Смягчение

Операторам следует обновиться до исправленной версии CryptPad, указанной в окончательном уведомлении CISA и примечаниях к выпуску CryptPad.

Дополнительные меры смягчения по принципу глубокой защиты включают:

  • ограничение скорости через обратный прокси для конечных точек WebSocket,
  • ограничения на количество соединений с одного IP,
  • кумулятивные ограничения на байты/фреймы на соединение,
  • мониторинг аномального трафика WebSocket,
  • ресурсные ограничения и оповещения на уровне сервиса.

image

Позиция вендора

CryptPad признал условие отказа в обслуживании. Вендор заявил, что контрмеры уже были реализованы на стороне nginx для флагманского экземпляра и что дополнительные изменения добавляются в пример конфигурации и серверную логику. CryptPad также сослался на более широкий рефакторинг сервера, предназначенный для включения этих контрмер.

Позже CryptPad предоставил PR #2239 в качестве публичной ссылки на исправление и указал, что исправленный релиз с исправлением ошибок — 2026.2.2, после проблемы с версией в 2026.2.1.

image

Оценка исследователя

Эта проблема правильно классифицируется как уязвимость отказа в обслуживании высокой степени серьезности. Атака не требует аутентификации и может привести к полной недоступности сервиса за счет истощения ресурсов сервера через корректные шаблоны трафика WebSocket.

image

Примечания к раскрытию

Тестирование проводилось только в контролируемых средах. Данное уведомление не включает военизированные скрипты флуда или полный инструментарий для воспроизведения.

image

👤 Исследователь

John Perifanis
Исследователь безопасности
Контакт: https://www.linkedin.com/in/ioannis-p-9081842b9

Скачать инструмент