CVE-2025-51846CryptPad 2025.3.1版本中存在安全漏洞,允许未经验证的WebSocket帧洪水攻击。远程未经身份验证的攻击者可利用此漏洞,通过发送大量不受限制的WebSocket帧,显著消耗服务器资源。这会导致CryptPad实例对所有用户的服务能力严重下降甚至完全拒绝服务。目前官方已在2026.2.2版本中修复了该问题。
该漏洞源于CryptPad在处理WebSocket连接时未对帧的大小或频率实施有效的边界检查。攻击者无需任何用户权限或交互,即可通过网络向目标CryptPad实例发起攻击。通过发送无限制的WebSocket帧数据,攻击者可以耗尽服务器的CPU、内存或连接池资源。由于缺乏速率限制和流量控制,这种攻击能够轻易导致服务不可用,造成拒绝服务(DoS)状态。