news 2026/6/15 21:32:15

解析!Protobuf JSON解析递归深度绕过漏洞 (CVE-2026-0994)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
解析!Protobuf JSON解析递归深度绕过漏洞 (CVE-2026-0994)

漏洞详情

CVE ID:CVE-2026-0994

严重等级:高危 (CVSS 8.2)

影响组件:Pythonprotobuf包 (通过pip安装)

受影响的版本:<= 6.33.4

已修复版本:6.33.5

漏洞描述

在Python的google.protobuf.json_format.ParseDict()函数中存在一个拒绝服务漏洞。当解析嵌套的google.protobuf.Any消息时,攻击者可以绕过max_recursion_depth参数设置的最大递归深度限制。

由于在内部处理Any消息的逻辑中缺失了对递归深度的正确计数,攻击者能够提交深度嵌套的Any结构数据。这些数据会绕过预期的递归限制,最终耗尽Python的递归栈资源,引发RecursionError,从而导致服务崩溃。

技术背景与影响

  • 漏洞根因:代码在解析特定嵌套结构(Any消息)时,递归深度计数器未正确递增或检查,导致防护机制失效。
  • 攻击向量:远程网络攻击者无需特殊权限,也无需用户交互即可利用此漏洞。
  • 主要影响:可用性。攻击者可利用此漏洞导致依赖json_format.ParseDict()处理不可信输入的服务崩溃,实现拒绝服务攻击。
  • 关联弱点:CWE-674 (不受控制的递归)。

参考资料

  • NVD漏洞详情

  • 修复提交 protocolbuffers/protobuf@d2b0016

解决方案

用户应立即将protobuf包升级至版本6.33.5或更高版本,以修复此漏洞。升级命令如下:

pipinstall--upgrade protobuf>=6.33.5 ```FINISHED glyoVzOLZA9nMhz/bDHDAWzfRfZ0dSZtQUalpUyOmxdR7OBdNhBEUjTBoqoKUr5A0d1hX5Z8eFKRd+lIS4Dctw==更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手) 对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/15 18:28:09

暗数据基础、挑战与管理策略

什么是暗数据&#xff1f;基础与挑战 暗数据和非结构化数据指的是同一事物。区别在于术语的指向对象不同。非结构化数据往往是面向工程师的术语。它指的是数据的结构特性&#xff0c;向工程师传达他们需要如何处理数据以使其可用。非结构化数据是未经提炼的数据&#xff0c;需…

作者头像 李华
网站建设 2026/6/15 16:28:18

毕设项目 stm32 wifi远程温控风扇系统

文章目录 0 前言1 主要功能2 系统架构3 核心软件设计3.3.2 初始化3.3.3 温度采集与显示 4 实现效果5 最后 0 前言 &#x1f525; 这两年开始毕业设计和毕业答辩的要求和难度不断提升&#xff0c;传统的毕设题目缺少创新和亮点&#xff0c;往往达不到毕业答辩的要求&#xff0c…

作者头像 李华
网站建设 2026/6/15 20:06:13

计算机毕业设计springboot基于Java的哈佛大学在线考试系统 基于SpringBoot框架的高校智能考务管理平台设计与实现 Java Web技术驱动的顶尖学府数字化测评系统开发研究

计算机毕业设计springboot基于Java的哈佛大学在线考试系统23m0ma0b &#xff08;配套有源码 程序 mysql数据库 论文&#xff09; 本套源码可以在文本联xi,先看具体系统功能演示视频领取&#xff0c;可分享源码参考。 随着教育数字化转型的深入推进&#xff0c;传统纸质考试模式…

作者头像 李华
网站建设 2026/6/15 13:35:34

一文看懂自然语言生成 - NLG

自然语言生成 – NLG 是 NLP 的重要组成部分&#xff0c;他的主要目的是降低人类和机器之间的沟通鸿沟&#xff0c;将非语言格式的数据转换成人类可以理解的语言格式。 什么是 NLG&#xff1f; NLG 是 NLP 的一部分NLP NLU NLG 自然语言生成 – NLG 是 NLP 的重要组成部分。N…

作者头像 李华
网站建设 2026/6/15 15:00:29

计算机毕业设计springboot高校餐饮健康在线评测系统前端设计与实现 基于SpringBoot的高校食堂营养膳食智能评价平台前端开发 高校智慧餐厅健康饮食数字化评估系统的设计与实现

计算机毕业设计springboot高校餐饮健康在线评测系统前端设计与实现549l411q &#xff08;配套有源码 程序 mysql数据库 论文&#xff09; 本套源码可以在文本联xi,先看具体系统功能演示视频领取&#xff0c;可分享源码参考。 随着高校规模的持续扩大和师生对餐饮品质要求的不断…

作者头像 李华
网站建设 2026/6/15 14:59:23

基于昇腾MindSpeed-LLM的大模型训练推理

一、 环境搭建 1. NPU驱动与固件安装 目的:为昇腾(Ascend)NPU提供底层硬件支持。 步骤: 确认服务器型号:dmidcode -t system | grep -i product 下载驱动与固件:根据系统和硬件型号,从昇腾社区获取对应版本。 安装:执行 .run 安装脚本(需赋予执行权限 chmod +x)。 验…

作者头像 李华