Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
logrus-dos-poc — CVE-2025-65637: Vulnérabilité de déni de service Logrus | Kitploit
Outils/GitHubGitHub/mjuanxd/logrus-dos-poc
Analyse des VulnérabilitésAnalyse de CodeExploitationArticles et RechercheApprentissage et Éducation
GitHubmjuanxd/logrus-dos-poc

logrus-dos-poc

CVE-2025-65637: Vulnérabilité de déni de service Logrus

Voir le dépôt
2il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

CVE-2025-65637 : Vulnérabilité de déni de service dans Logrus

Ce répertoire contient un code de preuve de concept et des scripts de test pour la vulnérabilité de déni de service (DoS) dans github.com/sirupsen/logrus, identifiée sous le numéro CVE-2025-65637.

Résumé de la vulnérabilité

CVE ID : CVE-2025-65637

CWE : CWE-400 (Consommation de ressources non contrôlée)

CVSS : 7.5 (Élevée)

Découvreurs : Christopher Straight, Juan Pablo Mandelbaum

Description

Une vulnérabilité de déni de service existe dans github.com/sirupsen/logrus lors de l'utilisation de Entry.Writer() pour journaliser une charge utile d'une seule ligne de plus de 64 Ko sans caractères de nouvelle ligne.

En raison des limitations du bufio.Scanner interne, la lecture échoue avec l'erreur "token too long" et le tube d'écriture est fermé, rendant Writer() inutilisable et provoquant l'indisponibilité de l'application (DoS).

Cela affecte les versions < 1.8.3, 1.9.0 et 1.9.2. Le problème est corrigé dans les versions 1.8.3, 1.9.1 et 1.9.3+, où l'entrée est segmentée et le rédacteur continue de fonctionner même si une erreur est journalisée.

Versions affectées :

  • < v1.8.3 (incluant v1.8.1, v1.8.2)

  • v1.9.0

  • v1.9.2

Versions corrigées :

  • v1.8.3

  • v1.9.1

  • v1.9.3+

Fichiers

  • poc_logrus_dos_improved.go - PoC autonome démontrant la vulnérabilité

  • poc_logrus_dos.go - Version PoC plus simple

  • test_versions.ps1 - Script PowerShell pour tester plusieurs versions

  • test_versions.sh - Script Bash pour tester plusieurs versions

  • test_single_version.ps1 - Test rapide pour une seule version

Démarrage rapide

Tester une seule version

root@kitploit:~
# PowerShell
.\test_single_version.ps1 v1.8.1

Tester toutes les versions

root@kitploit:~
# PowerShell
.\test_versions.ps1
root@kitploit:~
# Bash/Linux
chmod +x test_versions.sh
./test_versions.sh

PoC manuel

root@kitploit:~
go mod init poclogrus
go get github.com/sirupsen/[email protected]
go run poc_logrus_dos_improved.go

Résultats des tests

Des tests complets confirment :

Comment ça fonctionne

La vulnérabilité se produit lorsque logrus.Writer() reçoit une seule ligne de plus de 64 Ko sans nouvelles lignes. Cela peut se produire lorsque les applications redirigent des données contrôlées par l'utilisateur (par exemple, des en-têtes HTTP comme User-Agent ou stdout/stderr d'un sous-processus) vers logrus.Writer().

Versions vulnérables : Le scanner interne échoue, le tube se brise, et l'application perd la journalisation ou plante (DoS).

Versions corrigées : L'erreur est journalisée, mais le Writer continue de fonctionner correctement, empêchant le DoS.

Références

  • CVE : CVE-2025-65637
  • Problème GitHub : https://github.com/sirupsen/logrus/issues/1370
  • PR GitHub : https://github.com/sirupsen/logrus/pull/1376
  • Avis Snyk : https://security.snyk.io/vuln/SNYK-GOLANG-GITHUBCOMSIRUPSENLOGRUS-5564391
Télécharger l’outil
VersionStatutA erreurWriter cassé
v1.8.1VULNÉRABLEVraiVrai
v1.8.2VULNÉRABLEVraiVrai
v1.8.3CORRIGÉVraiFaux
v1.9.0VULNÉRABLEVraiVrai
v1.9.1CORRIGÉVraiFaux
v1.9.2VULNÉRABLEVraiVrai
v1.9.3CORRIGÉVraiFaux