news 2026/5/3 20:17:16

解析!Protobuf JSON解析递归深度绕过漏洞 (CVE-2026-0994)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
解析!Protobuf JSON解析递归深度绕过漏洞 (CVE-2026-0994)

漏洞详情

CVE ID:CVE-2026-0994

严重等级:高危 (CVSS 8.2)

影响组件:Pythonprotobuf包 (通过pip安装)

受影响的版本:<= 6.33.4

已修复版本:6.33.5

漏洞描述

在Python的google.protobuf.json_format.ParseDict()函数中存在一个拒绝服务漏洞。当解析嵌套的google.protobuf.Any消息时,攻击者可以绕过max_recursion_depth参数设置的最大递归深度限制。

由于在内部处理Any消息的逻辑中缺失了对递归深度的正确计数,攻击者能够提交深度嵌套的Any结构数据。这些数据会绕过预期的递归限制,最终耗尽Python的递归栈资源,引发RecursionError,从而导致服务崩溃。

技术背景与影响

  • 漏洞根因:代码在解析特定嵌套结构(Any消息)时,递归深度计数器未正确递增或检查,导致防护机制失效。
  • 攻击向量:远程网络攻击者无需特殊权限,也无需用户交互即可利用此漏洞。
  • 主要影响:可用性。攻击者可利用此漏洞导致依赖json_format.ParseDict()处理不可信输入的服务崩溃,实现拒绝服务攻击。
  • 关联弱点:CWE-674 (不受控制的递归)。

参考资料

  • NVD漏洞详情

  • 修复提交 protocolbuffers/protobuf@d2b0016

解决方案

用户应立即将protobuf包升级至版本6.33.5或更高版本,以修复此漏洞。升级命令如下:

pipinstall--upgrade protobuf>=6.33.5 ```FINISHED glyoVzOLZA9nMhz/bDHDAWzfRfZ0dSZtQUalpUyOmxdR7OBdNhBEUjTBoqoKUr5A0d1hX5Z8eFKRd+lIS4Dctw==更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手) 对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/1 15:37:33

告别低效繁琐!千笔·专业降AI率智能体 VS 文途AI,研究生专属降AI率工具

在AI技术迅速渗透学术写作领域的当下&#xff0c;越来越多的研究生开始借助AI工具提升论文撰写效率。然而&#xff0c;随着各大查重系统对AI生成内容的识别能力不断升级&#xff0c;如何有效降低AI率、避免重复率超标&#xff0c;已成为众多学生面临的核心难题。面对市场上五花…

作者头像 李华
网站建设 2026/5/1 16:40:29

Golang构建AI智能体社交网络:MoltBook分布式架构实战

引言 2026年初,全球首个专为AI智能体设计的社交网络平台MoltBook在科技圈引发轰动。在短短48小时内,超过15万个AI智能体涌入平台,自发形成了上万个主题社区(Submolts),甚至诞生了名为"龙虾教"(Crustafarianism)的虚拟宗教。这一现象级实验不仅展示了AI群体自…

作者头像 李华
网站建设 2026/5/1 16:40:04

Transformer架构深度解析

🧠 Transformer架构深度解析:从“注意力”到“理解”的革命 Transformer架构是人工智能领域近十年来最具颠覆性的创新之一,它不仅是GPT、BERT等大语言模型的基石,更是推动了自然语言处理乃至整个深度学习范式的变革。其核心思想完全抛弃了传统的循环(RNN)和卷积(CNN)…

作者头像 李华
网站建设 2026/5/2 8:12:29

最近在折腾C#和欧姆龙PLC通信,发现网上完整的HostLink协议实现案例不多,自己啃手册写了套基础通信框架。直接上干货,先扔个读取DM区的代码

C#上位机与omron欧姆龙 Host Link通信串口通讯实例 源码 通过和PLC用串口连接&#xff0c;可以读取写入欧姆龙PLC的数据寄存器DM&#xff08;批量也可以&#xff09;、输入输出CIO、辅助继电器WR,H保持继电器等。 c#基于VS2015以上版本 // 串口配置 SerialPort sp new Serial…

作者头像 李华
网站建设 2026/5/3 8:49:36

使用Nginx搭配GeoIP2实现根据IP自动跳转国家站点

前言 在现代Web应用中&#xff0c;根据用户的地理位置提供不同的内容是一种常见的需求。本文将详细介绍如何使用Nginx和GeoIP2模块实现按国家或地区的智能路由的功能&#xff0c;我们可以实现更加精准的内容分发、个性化的用户体验和合规化的服务策略。 这里只实现了根据国家或…

作者头像 李华
网站建设 2026/5/1 18:02:26

JAVA核心技术实战

一、为什么这些 “老技术” 至今仍是面试 / 开发的核心&#xff1f;​ Java 生态迭代迅速&#xff0c;但真正支撑企业级项目稳定运行的&#xff0c;始终是那些 “不变的核心”—— 它们不依赖最新 JDK 版本&#xff0c;却贯穿所有 Java 开发场景&#xff0c;也是大厂面试的 “…

作者头像 李华