# Copyparty 正在上传页易受ReDoS攻击
## 漏洞概述
Copyparty 是一个便携式文件服务器。在版本 1.18.9 之前,"Recent Uploads"(最近上传)页面的 `filter` 参数允许使用任意正则表达式(RegEx)。若该功能处于启用状态(默认即为启用),攻击者可构造特定的正则表达式导致服务器死锁。
## 影响版本
所有 1.18.9 之前的版本均受影响。
## 漏洞细节
- **功能位置**:在“Recent Uploads”页面中使用的 `filter` 参数
- **问题类型**:允许任意用户输入 RegEx
- **攻击条件**:攻击者需能够访问并提交 `filter` 参数,且服务器未限制 RegEx 复杂度
- **攻击效果**:构造特定正则表达式可造成服务器死锁,导致服务不可用
## 漏洞影响
攻击者可利用此漏洞发起拒绝服务攻击(DoS),通过构造恶意 RegEx 导致服务器进程阻塞,从而中断正常服务。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Release fix Denial-of-Service · 9001/copyparty · GitHub -- 🔗来源链接
标签: x_refsource_MISC
标题: Regex Denial of Service (ReDoS) in upload listing · Advisory · 9001/copyparty · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
标题: fix GHSA-5662-2rj7-f2v6 ; · 9001/copyparty@09910ba · GitHub -- 🔗来源链接
标签: x_refsource_MISC
暂无评论