您现在的位置是:人工智能 >>正文
CVE-2025-57052:cJSON库存在CVSS 9.8高危JSON解析漏洞(含PoC)
人工智能28415人已围观
简介漏洞概述安全研究员Salah Chafai漏洞利用开发与安全专家)近日披露,轻量级C语言JSON解析库cJSON存在一个高危漏洞编号CVE-2025-57052,CVSS评分9.8)。攻击者可构造畸形 ...
安全研究员Salah Chafai(漏洞利用开发与安全专家)近日披露,库存轻量级C语言JSON解析库cJSON存在一个高危漏洞(编号CVE-2025-57052,高危CVSS评分9.8)。解析攻击者可构造畸形JSON指针绕过数组边界检查,漏洞导致内存越界访问、库存段错误 、高危权限提升或拒绝服务攻击。模板下载解析

该漏洞源于cJSON_Utils.c文件中的漏洞decode_array_index_from_pointer函数。研究报告指出:"循环错误地检查pointer[0]而非pointer[position],库存导致非数字字符被当作数组索引处理。高危"
这种逻辑错误意味着类似"0A"的解析输入会被解析为索引10 ,亿华云即使数组仅包含三个元素 。漏洞此类越界访问可能导致应用程序崩溃,库存或在特定场景下允许攻击者读取/篡改预期范围外的高危内存 。
漏洞验证Chafai发布了一个简易C程序演示漏洞利用过程 :当使用cJSON解析用户JSON数组时 ,解析合法索引"0"和"1"能正确返回Alice和Bob的云计算数据,但精心构造的索引"0A"会使cJSON尝试访问不存在的第10个元素 。
报告强调:"提供索引0A将导致cJSON访问越界的索引10 ,源码库可能引发段错误(崩溃)。"
影响范围由于cJSON被嵌入到无数项目中,受影响软件包括:
处理JSON指针的Web API依赖轻量级解析器的嵌入式/IoT设备需要结构化JSON输入的桌面/服务器应用报告警告:"任何使用cJSON解析JSON指针的源码下载软件...都可能遭受拒绝服务攻击 。在可向JSON指针API提供畸形输入的环境中 ,风险尤为严重。"
攻击场景攻击者可利用CVE-2025-57052实现:
通过段错误使服务崩溃利用cJSON与atoi函数解析差异绕过应用层检查通过读取已分配内存区域外的数据实现权限提升或访问敏感信息修复方案修复方法简单直接:修正循环条件判断 。高防服务器
漏洞代码 :
复制for (position = 0; (pointer[position] >= 0) && (pointer[0] <= 9); position++)1.修复后代码:
复制for (position = 0; (pointer[position] >= 0) && (pointer[position] <= 9); position++)1.该修复确保指针字符串中的每个字符在被解析为数组索引前都经过正确验证 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/307a399689.html
相关文章
拒绝支付! 2024 年第一季度勒索赎金支付比例降至历史新低
人工智能网络安全公司 Coveware 发现,越来越多受到勒索软件团伙攻击的组织开始意识到支付赎金完全没有用,因此选择拒绝支付,从而使 2024 年第一季度,选择支付赎金的勒索软件受害者比例仅仅为 28% 的 ...
【人工智能】
阅读更多网络安全人工智能:将人工智能纳入安全策略
人工智能人工智能已被广泛应用于各种情况,以提高生产力、增加销售或改善用户体验。人工智能应用仍处于起步阶段的一个领域是网络安全。快速演变的威胁形势当黑客实施欺诈和造成伤害的能力比以往任何时候都更加复杂时,如果想 ...
【人工智能】
阅读更多黑客是如何“免费”坐飞机的?
人工智能对于爱好飞行的“空中飞人”来说,航空里程早已不是什么新鲜话题。如何利用航司的各种会员等级福利?如何积累里程?如何兑换航线?这些与里程相关的研究和分析,甚至发展成了非常成熟的社区文化。航空里程也在不断的 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 小米膜的优点和特点(为你的手机屏幕保驾护航)
- 揭开华强北高仿苹果7的真相(高仿苹果7是否值得购买?一探真伪背后的故事)
- 高铁餐服(高铁餐服的创新与发展)
- 宏基573安装Win7系统教程(详细步骤教您如何在宏基573上安装Windows7)
- 华硕笔记本光盘换系统安装教程(轻松学会如何通过光盘更换华硕笔记本系统)
- 昊诚电池(以昊诚电池怎么样为主题的研究及评价分析)
- 数据中心电源的五大趋势
- 推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁
- 如何找回ID账号和密码?(有效方法帮助你找回丢失的账号和密码)
- 昇腾AI异构计算架构CANN 6.0全新开放升级,全面释放AI生产力 云服务器源码库b2b信息平台企业服务器网站建设亿华云香港物理机