CryptPad 2025.3.1 допускает неограниченную лавинную рассылку кадров WebSocket. Удаленный злоумышленник, не прошедший проверку подлинности, может существенно ухудшить работу или отказать в обслуживании всем пользователям экземпляра CryptPad. Исправлено в 2026.2.2.
Показать оригинальное описание (EN)
CryptPad 2025.3.1 allows unbounded WebSocket frame flood. A remote, unauthenticated attacker can significantly degrade or deny service for all users of a CryptPad instance. Fixed in 2026.2.2.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Xwiki Cryptpad
cpe:2.3:a:xwiki:cryptpad:*:*:*:*:*:*:*:*
|
2025.3.1
|
2026.2.2
|