当前位置: 首页 > news >正文

Scrapy与Brotli解压缩漏洞导致拒绝服务攻击

Scrapy与Brotli解压缩漏洞导致拒绝服务攻击

漏洞详情

包管理器: pip

受影响包:

  • Scrapy (pip) - 受影响版本: <= 2.13.3
  • brotli (pip) - 受影响版本: <= 1.1.0

已修复版本:

  • brotli: 1.2.0
  • Scrapy: 暂无修复版本

漏洞描述

Brotli 1.1.0及以下版本存在因解压缩导致的拒绝服务(DoS)攻击漏洞。该漏洞已在Brotli 1.2.0版本中得到修复。

此漏洞同时影响使用Scrapy框架并实施Brotli解压缩的用户,Scrapy 2.13.2及以下版本均受影响。针对解压缩炸弹的保护机制无法有效缓解brotli变体攻击,远程服务器可通过特制数据使客户端崩溃,仅需不到80GB的可用内存。

漏洞产生的原因是brotli对零填充数据能够实现极高的压缩比,导致在解压缩过程中消耗过多内存。

参考链接

  • https://nvd.nist.gov/vuln/detail/CVE-2025-6176
  • https://huntr.com/bounties/2c26a886-5984-47ee-a421-0d5fe1344eb0
  • google/brotli#1327 (评论)
  • google/brotli#1234
  • google/brotli@67d78bc
  • https://github.com/google/brotli/releases/tag/v1.2.0
  • google/brotli#1327 (评论)
  • google/brotli#1375
  • github/advisory-database#6380
  • scrapy/scrapy#7134

严重程度

高危 - CVSS评分: 7.5/10

CVSS v3基础指标

  • 攻击向量: 网络
  • 攻击复杂度: 低
  • 所需权限: 无
  • 用户交互: 无
  • 范围: 未改变
  • 机密性: 无影响
  • 完整性: 无影响
  • 可用性: 高影响

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

弱点分类

CWE-400: 不受控制的资源消耗

产品未能正确控制有限资源的分配和维护,使得攻击者能够影响资源消耗量,最终导致可用资源耗尽。

标识符

  • CVE ID: CVE-2025-6176
  • GHSA ID: GHSA-2qfp-q593-8484

源代码

google/brotli

致谢

smithcoin - 分析师
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.jsqmd.com/news/49497/

相关文章:

  • 2025年11月单机游戏推荐:权威榜单与全面选择指南
  • 来挑战!Nano banana Pro 全网最低价APi,0.09/张,稳得可怕!
  • 计算机视觉:基于YOLOv8/YOLOv7/YOLOv6/YOLOv5的零售柜商品检测识别系统(Python+PySide6界面+训练代码)(源码+文档)✅ - 实践
  • ECharts GL | 3D 地图区域高度设置
  • 信誉卓著的医疗器械第三方公司:安全合规,专业可靠!
  • 哪家做医疗器械第三方比较好?值得信赖的服务商推荐清单!
  • 杭州可靠的GEO优化实力厂家排行榜单,短视频矩阵/GEO优化服务/GEO优化AI工具排名/GEO服务GEO优化实力厂家选哪家
  • 值得信赖的医疗器械第三方公司:资质认证 + 专业检测,让医疗产品更可靠!
  • 医疗器械第三方实验室哪家好?这几家实力口碑双在线!
  • 2025年水库铸铁闸门制造企业权威推荐榜单:渠道铸铁闸门/平板铸铁闸门/弧形铸铁闸门源头厂家精选
  • 2025年水玻璃精密铸造制造企业权威推荐榜单:不锈钢锻件/管阀铸造/阀门铸造源头厂家精选
  • 2025医疗器械第三方测试机构推荐:靠谱选择 + 核心资质全解析!
  • sklearn中的OneHotEncoder
  • AI 十大论文精讲(七):Switch Routing 如何破解 MoE 的路由、通信与稳定性三大痛点
  • 怎么都在 AKIOI
  • 合规为先 安全护航 — 专业医疗器械第三方公司推荐!
  • 一文带你读懂“脉冲输入输出模块”
  • 高级语言程序第六次作业 - 102300317
  • 推歌/个人歌单 - Gon
  • 2025年11月刷宝游戏推荐:知名游戏榜单与选择指南
  • 2025年11月暗黑游戏推荐:权威榜单与选择指南
  • 微店商品详情接口深度挖掘:从多接口联动到数据全息重构
  • 2025年四川电线电缆/中压/低压/高压厂家综合实力排行榜TOP5:专业技术与口碑的双重保障
  • 2025年工业吸尘器供应商权威推荐榜单:水浴式防爆除尘器/水浴式吸尘器/镁铝钛粉末吸尘器源头厂家精选
  • 2025年绞吸式清淤船直销厂家权威推荐榜单:河道清淤船/清淤设备/绞吸式挖泥船源头厂家精选
  • 2025年回转式清污机生产厂家权威推荐榜单:钢丝绳牵引清污机/抓斗清污机/除污机源头厂家精选
  • 【C++】完美转发(转载)
  • 医疗器械第三方公司哪个靠谱?从资质到服务全解析!
  • 深入解析:大数据:python药材数据可视化分析系统 中药数据分析 医药数据分析 Django框架 Echarts可视化 requests爬虫 ✅
  • C# 获取多个显示器信息、分辨率、缩放系数