您现在的位置是:网络安全 >>正文
CVE-2025-57052:cJSON库存在CVSS 9.8高危JSON解析漏洞(含PoC)
网络安全6865人已围观
简介漏洞概述安全研究员Salah Chafai漏洞利用开发与安全专家)近日披露,轻量级C语言JSON解析库cJSON存在一个高危漏洞编号CVE-2025-57052,CVSS评分9.8)。攻击者可构造畸形 ...
安全研究员Salah Chafai(漏洞利用开发与安全专家)近日披露,库存轻量级C语言JSON解析库cJSON存在一个高危漏洞(编号CVE-2025-57052,高危CVSS评分9.8)。解析攻击者可构造畸形JSON指针绕过数组边界检查 ,漏洞导致内存越界访问、库存段错误 、高危权限提升或拒绝服务攻击 。亿华云解析

该漏洞源于cJSON_Utils.c文件中的漏洞decode_array_index_from_pointer函数。研究报告指出:"循环错误地检查pointer[0]而非pointer[position] ,库存导致非数字字符被当作数组索引处理 。高危"
这种逻辑错误意味着类似"0A"的解析输入会被解析为索引10,源码下载即使数组仅包含三个元素 。漏洞此类越界访问可能导致应用程序崩溃 ,库存或在特定场景下允许攻击者读取/篡改预期范围外的高危内存 。
漏洞验证Chafai发布了一个简易C程序演示漏洞利用过程:当使用cJSON解析用户JSON数组时 ,解析合法索引"0"和"1"能正确返回Alice和Bob的源码库数据,但精心构造的索引"0A"会使cJSON尝试访问不存在的第10个元素 。
报告强调:"提供索引0A将导致cJSON访问越界的索引10 ,建站模板可能引发段错误(崩溃) 。"
影响范围由于cJSON被嵌入到无数项目中,受影响软件包括 :
处理JSON指针的Web API依赖轻量级解析器的嵌入式/IoT设备需要结构化JSON输入的桌面/服务器应用报告警告 :"任何使用cJSON解析JSON指针的云计算软件...都可能遭受拒绝服务攻击。在可向JSON指针API提供畸形输入的环境中 ,风险尤为严重 。"
攻击场景攻击者可利用CVE-2025-57052实现:
通过段错误使服务崩溃利用cJSON与atoi函数解析差异绕过应用层检查通过读取已分配内存区域外的数据实现权限提升或访问敏感信息修复方案修复方法简单直接 :修正循环条件判断。香港云服务器
漏洞代码 :
复制for (position = 0; (pointer[position] >= 0) && (pointer[0] <= 9); position++)1.修复后代码:
复制for (position = 0; (pointer[position] >= 0) && (pointer[position] <= 9); position++)1.该修复确保指针字符串中的每个字符在被解析为数组索引前都经过正确验证。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/296e299701.html
上一篇:2024年云安全的优先事项
下一篇:一种穷人式的内存泄露检测方式
相关文章
云计算监控减少网络安全事件的五种方法
网络安全当企业没有对其IT基础设施采取足够的保护措施时,就会发生网络安全事件。网络罪犯利用其漏洞注入恶意软件或提取敏感信息。许多这样的漏洞存在于使用云计算平台进行操作的企业中。云计算使企业在市场上更具生产力、 ...
【网络安全】
阅读更多八种常见的云存储安全风险及防护建议
网络安全云存储是一个以数据存储和管理为核心的云应用系统,给企业组织提供了一种全新的数据信息存储模式。尽管目前云存储的安全性问题已经有了很大改善,但由于云计算技术自身的特点,决定了它在安全性方面仍然有很大的挑战 ...
【网络安全】
阅读更多“黑猫”勒索软件创始人卷款跑路,甩锅FBI
网络安全本周三,BlackCat/ALPHV(黑猫)勒索软件组织创始人突然宣布解散并出售其勒索软件源代码。该团伙在Tox上的状态变为"GG"暗示操作结束,后来变为“出售源代码5kk”,表明他们想要以500万美 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- 电脑连接宽带教程-一步步教你如何连接宽带网络(简单易懂的连接宽带教程,助您快速上网畅享互联网世界)
- 一体化电脑设置教程(简单操作,快速上手,助你充分利用一体化电脑的功能)
- U盘装64位系统教程(使用U盘轻松安装64位操作系统)
- 酷派8298A01(一款令人惊艳的智能手机,助力你潮流尽显个性)
- 一加系统和OPPO系统的优劣比较(一加系统与OPPO系统的性能、功能及用户体验对比)
- 华硕ZX53VW散热能力解析(性能炸裂,散热不退步!)
- 红米Mate4X带给你的全新体验(一部强大的智能手机,让你爱不释手)
- 开博尔Q1(探索开博尔Q1的性能、安全和可靠性,让你爱上电动出行)
- 红米Note4在知乎上的评价如何?(通过知乎用户的真实评价了解红米Note4的性能、使用体验及优缺点) 香港物理机企业服务器亿华云源码库b2b信息平台云服务器网站建设