当前位置: 首页 > news >正文

pypdf内存耗尽漏洞分析:恶意LZWDecode流可导致资源耗尽

漏洞详情

概述

pypdf库存在一个中等严重程度的漏洞(CVE-2025-62708),攻击者可以通过精心构造的PDF文件中的LZWDecode流导致内存大量消耗。

影响版本

  • 受影响版本:< 6.1.3
  • 已修复版本:6.1.3

技术细节

影响分析

攻击者利用此漏洞可以制作特殊的PDF文件,当解析使用LZWDecode过滤器的页面内容流时,会导致大量内存使用。

修复方案

该漏洞已在pypdf 6.1.3版本中修复。

临时解决方案

如果无法立即升级,可以考虑应用PR #3502中的更改。

参考信息

  • GHSA ID: GHSA-jfx9-29x2-rv3j
  • 相关链接:
    • py-pdf/pypdf#3502
    • py-pdf/pypdf@e51d078
    • https://nvd.nist.gov/vuln/detail/CVE-2025-62708
    • https://github.com/py-pdf/pypdf/releases/tag/6.1.3

安全评分

CVSS总体评分

6.6/10(中等严重程度)

CVSS v4基础指标

可利用性指标:

  • 攻击向量:网络
  • 攻击复杂度:低
  • 攻击要求:无
  • 所需权限:无
  • 用户交互:无

脆弱系统影响指标:

  • 机密性:无影响
  • 完整性:无影响
  • 可用性:高影响

弱点分类

CWE-409: 对高压缩数据的处理不当(数据放大)
产品未能正确处理或错误处理具有极高压缩比且产生大量输出的压缩输入。

致谢

  • 报告者:tylzh97
  • 分析师:stefan6419846
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.jsqmd.com/news/27282/

相关文章:

  • 火山引擎多模态数据湖解决方案,以新一代数据基座迎接AI Agent时代
  • 094_尚硅谷_for循环课堂练习
  • 深入解析:Spring Cloud Netflix Ribbon:微服务的客户端负载均衡利器
  • 使用kubeasz离线安装K8S
  • sg_后台线程运行函数:.perform_long_operation(func, callback)
  • 2025年佛山短视频运营制作公司推荐:五家服务商权威测评
  • 小程序设计的底层逻辑:兰亭妙微谈 “轻产品” 如何赢得 “重体验”
  • 2025年上海离婚房产律所权威推荐榜单:离婚律所/房产律所/婚姻律所源头服务商精选
  • 2025年有实力的环保移动厕所厂家最新推荐权威榜
  • 2025年比较好的大型方便面生产线厂家推荐及采购指南
  • qoder,webstorm+通义灵码, trae,codebuddy的使用心得
  • 2025年可靠的透气三明治网布厂家最新TOP排行榜
  • Ubuntu 中的 AppArmor
  • 2025年AI在线客服新标准:如何用智能知识库实现724小时精准服务
  • 2025年口碑好的高速旋转接头行业内知名厂家排行榜
  • 2025年上海婚姻律所权威推荐榜单:继承律所/离婚事务所/离婚房产律所律师精选
  • 2025年比较好的地磅高评价厂家推荐榜
  • 2025年知名的铝方通格栅厂家最新权威推荐排行榜
  • win10+ubuntu24 双系统
  • 2025年阻燃14mm尼龙隔热条厂家最新推荐排行榜
  • CF1795E Explosions?
  • 2025年如何安装全自动环形绕线机用户口碑最好的厂家榜
  • nvm pnpm 多版本命令
  • 2025年优质的BR型板式换热器厂家最新用户好评榜
  • 2025年比较好的高压保温风机厂家最新权威实力榜
  • 2025年质量好的连栋薄膜温室大棚厂家最新热销排行
  • 2025年可靠的模压桥架厂家最新实力排行
  • 2025年北京工程造价咨询机构权威推荐榜单:造价咨询/造价咨询甲级 /工程预算造价咨询源头机构精选
  • 17、Canal监听MySQL-Binlog实现数据监听
  • 2025 工业加热器厂家选型指南:最新推荐实力制造商排行榜,覆盖多场景加热设备解决方案