news 2026/3/31 1:09:42

解析!Protobuf JSON解析递归深度绕过漏洞 (CVE-2026-0994)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
解析!Protobuf JSON解析递归深度绕过漏洞 (CVE-2026-0994)

漏洞详情

CVE ID:CVE-2026-0994

严重等级:高危 (CVSS 8.2)

影响组件:Pythonprotobuf包 (通过pip安装)

受影响的版本:<= 6.33.4

已修复版本:6.33.5

漏洞描述

在Python的google.protobuf.json_format.ParseDict()函数中存在一个拒绝服务漏洞。当解析嵌套的google.protobuf.Any消息时,攻击者可以绕过max_recursion_depth参数设置的最大递归深度限制。

由于在内部处理Any消息的逻辑中缺失了对递归深度的正确计数,攻击者能够提交深度嵌套的Any结构数据。这些数据会绕过预期的递归限制,最终耗尽Python的递归栈资源,引发RecursionError,从而导致服务崩溃。

技术背景与影响

  • 漏洞根因:代码在解析特定嵌套结构(Any消息)时,递归深度计数器未正确递增或检查,导致防护机制失效。
  • 攻击向量:远程网络攻击者无需特殊权限,也无需用户交互即可利用此漏洞。
  • 主要影响:可用性。攻击者可利用此漏洞导致依赖json_format.ParseDict()处理不可信输入的服务崩溃,实现拒绝服务攻击。
  • 关联弱点:CWE-674 (不受控制的递归)。

参考资料

  • NVD漏洞详情

  • 修复提交 protocolbuffers/protobuf@d2b0016

解决方案

用户应立即将protobuf包升级至版本6.33.5或更高版本,以修复此漏洞。升级命令如下:

pipinstall--upgrade protobuf>=6.33.5 ```FINISHED glyoVzOLZA9nMhz/bDHDAWzfRfZ0dSZtQUalpUyOmxdR7OBdNhBEUjTBoqoKUr5A0d1hX5Z8eFKRd+lIS4Dctw==更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手) 对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/3/28 7:32:54

向量的正交分解和标准正交基

本篇算是前面《Gram-Schmidt 正交化过程简介》&#xff0c;《正交投影和正交拒绝》&#xff0c;《标量投影和向量投影》的一个补充或强化学习。 一&#xff64;概述 向量的正交分解 向量的正交分解&#xff08;orthogonal decomposition&#xff09;是指&#xff1a;在内积空…

作者头像 李华
网站建设 2026/3/20 10:45:38

这次终于选对!9个AI论文平台测评:本科生毕业论文写作全攻略

随着AI技术在学术领域的深度应用&#xff0c;越来越多的本科生开始借助AI工具辅助毕业论文写作。然而&#xff0c;面对市场上琳琅满目的AI论文平台&#xff0c;如何选择一款真正适合自己需求的产品成为一大难题。为此&#xff0c;我们基于2026年的实测数据与用户真实反馈&#…

作者头像 李华
网站建设 2026/3/20 9:39:34

计算机毕业设计springboot基于java的农家乐管理系统 基于SpringBoot的乡村民宿与餐饮一体化运营平台 Java Web驱动的生态农庄数字化服务系统

计算机毕业设计springboot基于java的农家乐管理系统ace53ou5&#xff08;配套有源码 程序 mysql数据库 论文&#xff09; 本套源码可以在文本联xi,先看具体系统功能演示视频领取&#xff0c;可分享源码参考。随着乡村振兴战略深入推进&#xff0c;乡村旅游产业迎来爆发式增长&a…

作者头像 李华
网站建设 2026/3/18 10:07:57

参考文献崩了?千笔ai写作,MBA论文一键生成神器

你是否曾为论文的参考文献发愁&#xff1f;面对海量资料无从下手&#xff0c;查重率高得让人心慌&#xff0c;格式调整反复出错……MBA论文写作的每一步都像在闯关。你不是不够努力&#xff0c;而是缺少一个真正懂你的写作助手。千笔AI&#xff0c;专为MBA学生打造的智能写作工…

作者头像 李华