Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cryptpad-cve-2025-51846-advisory — 影响 CryptPad WebSocket 处理的 CVE-2025-51846 清理后公告。 | Kitploit
工具/GitHubGitHub/johnperifanis/cryptpad-cve-2025-51846-advisory
漏洞分析Web安全论文与研究学习与教育
GitHubjohnperifanis/cryptpad-cve-2025-51846-advisory

cryptpad-cve-2025-51846-advisory

影响 CryptPad WebSocket 处理的 CVE-2025-51846 清理后公告。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
104个月前尚未审核
分享

CVE-2025-51846 – 无限制的WebSocket帧洪流导致远程拒绝服务

严重性: 高 (CVSS 7.5)
CWE: 400 – 不受控制的资源消耗 (资源耗尽),
CWE: CWE-770 – 无限制或无节流的资源分配
状态: 已修复
确认受影响: CryptPad 2025.3.1
CSAF草案中的受影响范围: >=2025.3.1, <2026.2.1
修复版本说明: 协调员草案当前引用2026.2.1。CryptPad后来表示,由于2026.2.1存在版本问题,2026.2.2才是实际正确的漏洞修复版本。操作员应确认最终发布的CISA公告和CryptPad发行说明中的修复版本。

image

概要

CryptPad的WebSocket实现虽然对单个帧施加了限制,但未能充分强制对每个连接处理的数据总量和分片数量进行累积限制。

根据RFC 6455,WebSocket消息可以跨多个帧拆分。在受影响版本中,重复的有效帧或经过分片的消息可能导致服务器端资源过度消耗。

远程未经身份验证的攻击者可能利用此行为降级或拒绝为合法用户提供服务。测试中,这导致了高CPU和内存使用、CryptPad UI无响应、文档/会话加载失败,以及高负载下的服务终止。

image

技术细节

该问题由WebSocket处理路径中累积资源核算不足引起。虽然单个帧可能受到大小检查,但服务器仍然处理重复的有效帧或分片,而缺乏有效的每连接累积限制。

在实验室测试中,使用了若干看似无害的WebSocket流量模式来验证该问题:

  1. 低于每帧阈值的重复有效帧,
  2. 跨多个延续帧拆分的分片消息,
  3. 发送高容量流量的并行WebSocket连接。

这些测试表明,CryptPad在处理各自看似有效的流量时持续消耗资源。在更重的实验室负载下,服务变得不可用,系统日志显示由于内存耗尽导致进程终止。

完整的压力测试脚本未发布,以避免被用于攻击生产环境中的CryptPad实例。

image

概念验证

本公告有意仅包含非武器化的复现方法描述。

从高层来看,该问题可以在受控实验室中通过以下步骤复现:

  1. 启动一个存在漏洞的CryptPad实例,
  2. 打开一个或多个WebSocket连接,
  3. 发送重复的有效帧或保持各自有效性的分片消息,
  4. 观察累积的CPU和内存消耗,
  5. 确认合法用户遭遇服务降级或可用性丧失。

不包含任何公开的利用或洪流脚本。

image

影响

因此,攻击者可以打开一个WebSocket连接,并发送数百甚至数千个帧(每个都在允许的大小限制内),直到服务器缓冲并处理了海量数据。尽管每个帧本身看起来“合法”,但累积效应是服务器的内存和CPU在处理每个分片时被消耗。

远程未经身份验证的攻击者可能:

  • 使CryptPad对合法用户不可用
  • 迫使CPU/内存使用率高
  • 使服务崩溃
  • 在容器编排部署中导致反复不可用

image

受影响版本

  • 确认受影响: CryptPad 2025.3.1,在受控的自行托管环境中测试。
  • 协调员草案受影响范围: >=2025.3.1, <2026.2.1
  • 修复引用: CryptPad PR #2239,提交 1e0c06ad8a0c5dab795f85f9730ec2693320c62e
  • 修复版本说明: CSAF草案引用2026.2.1,而CryptPad后来在VINCE中表示,由于2026.2.1存在版本问题,2026.2.2是实际修正的版本。操作员应遵循最终的CISA CSAF/CVE记录和CryptPad发行说明。

image

缓解措施

操作员应升级到最终CISA公告和CryptPad发行说明中指定的修复版本。

额外的纵深防御缓解措施包括:

  • 对WebSocket端点进行反向代理速率限制,
  • 每IP连接限制,
  • 每连接累积字节/帧限制,
  • 监控异常WebSocket流量,
  • 服务级资源限制和告警。

image

厂商立场

CryptPad确认了拒绝服务情况。厂商表示,已在旗舰实例的nginx端实施了应对措施,并正在向示例配置和服务器逻辑添加额外更改。CryptPad还提到了一个更广泛的服务器重构,旨在包含这些应对措施。

CryptPad后来提供了PR #2239作为公开修复引用,并指出在2026.2.1出现版本问题后,修正后的漏洞修复版本为2026.2.2。

image

研究人员评估

该问题被正确归类为高严重性拒绝服务漏洞。攻击无需身份验证,可通过有效的WebSocket流量模式耗尽服务器资源,导致服务完全不可用。

image

披露说明

测试仅在受控环境中进行。本公告不包含武器化的洪流脚本或完整的复现工具。

image

👤 研究人员

John Perifanis
安全研究员
联系方式: https://www.linkedin.com/in/ioannis-p-9081842b9

下载工具