尧图网站建设 尧图网络
  • 首页
  • 关于我们
  • 服务项目
  • 案例展示
  • 建站流程
  • 资讯中心
  • 联系我们
首页/资讯中心/详情

Scrapy与Brotli解压缩漏洞导致拒绝服务攻击

Scrapy与Brotli解压缩漏洞导致拒绝服务攻击
📅 发布时间:2026/6/20 2:19:33
本文详细分析了CVE-2025-6176漏洞,Scrapy框架在使用Brotli压缩时存在拒绝服务攻击风险,攻击者可通过特制数据耗尽客户端内存,影响版本包括Scrapy 2.13.3及以下和Brotli 1.1.0及以下。

Scrapy与Brotli解压缩漏洞导致拒绝服务攻击

漏洞详情

包管理器: pip

受影响包:

  • Scrapy (pip) - 受影响版本: <= 2.13.3
  • brotli (pip) - 受影响版本: <= 1.1.0

已修复版本:

  • brotli: 1.2.0
  • Scrapy: 暂无修复版本

漏洞描述

Brotli 1.1.0及以下版本存在因解压缩导致的拒绝服务(DoS)攻击漏洞。该漏洞已在Brotli 1.2.0版本中得到修复。

此漏洞同时影响使用Scrapy框架并实施Brotli解压缩的用户,Scrapy 2.13.2及以下版本均受影响。针对解压缩炸弹的保护机制无法有效缓解brotli变体攻击,远程服务器可通过特制数据使客户端崩溃,仅需不到80GB的可用内存。

漏洞产生的原因是brotli对零填充数据能够实现极高的压缩比,导致在解压缩过程中消耗过多内存。

参考链接

  • https://nvd.nist.gov/vuln/detail/CVE-2025-6176
  • https://huntr.com/bounties/2c26a886-5984-47ee-a421-0d5fe1344eb0
  • google/brotli#1327 (评论)
  • google/brotli#1234
  • google/brotli@67d78bc
  • https://github.com/google/brotli/releases/tag/v1.2.0
  • google/brotli#1327 (评论)
  • google/brotli#1375
  • github/advisory-database#6380
  • scrapy/scrapy#7134

严重程度

高危 - CVSS评分: 7.5/10

CVSS v3基础指标

  • 攻击向量: 网络
  • 攻击复杂度: 低
  • 所需权限: 无
  • 用户交互: 无
  • 范围: 未改变
  • 机密性: 无影响
  • 完整性: 无影响
  • 可用性: 高影响

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

弱点分类

CWE-400: 不受控制的资源消耗

产品未能正确控制有限资源的分配和维护,使得攻击者能够影响资源消耗量,最终导致可用资源耗尽。

标识符

  • CVE ID: CVE-2025-6176
  • GHSA ID: GHSA-2qfp-q593-8484

源代码

google/brotli

致谢

smithcoin - 分析师
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

相关新闻

  • ECharts GL | 3D 地图区域高度设置
  • 信誉卓著的医疗器械第三方公司:安全合规,专业可靠!
  • 2025医疗器械第三方测试机构推荐:靠谱选择 + 核心资质全解析!

最新新闻

  • 3种智能编排策略重构AI工作流创作效率
  • PPO算法在大语言模型RLHF训练中的工程实践与调参指南
  • 武汉南华光电职业技术学校2026年最新招生简章 - 武汉中职最新信息发布
  • 2026年电大中专/成人中专招生简章(可考消防员和造价工程师) - 武汉中职最新信息发布
  • 从TTL到485:深入解析差分信号转换电路的设计要点与实战应用
  • 杭州GEO优化公司2026年6月Top5:选型疑问与避坑全解 - GEO优化

日新闻

  • 信任的进化:技术实现详解——如何用JavaScript构建博弈论模拟器
  • Terrakube自定义工作流:如何集成OPA、Infracost等工具扩展IaC能力
  • grunt-concurrent快速入门:5分钟学会并行运行Grunt任务

周新闻

  • 3步解锁iOS设备:applera1n激活锁绕过完全指南
  • 39 2026 人工智能证书终极盘点,普通人选 AI 证书可以从这些方向入手
  • Redis 暴露公网有多危险?从端口检查到补救步骤

月新闻

  • 【总结】入门篇:50句话让你记住架构核心概念
  • WeChatMsg技术方案解析:实现Mac微信数据自主管理的完整解决方案
  • WeChatMsg:革新性微信数据备份方案,打造你的专属数字记忆库

关于尧图

  • 公司简介
  • 团队介绍
  • 企业文化
  • 荣誉资质

服务项目

  • 定制开发
  • 电商建站
  • UI 设计
  • 运维服务

快速链接

  • 案例展示
  • 建站流程
  • 常见问题
  • 资讯中心

联系方式

  • 📍北京市朝阳区互联网产业园 A 座 10 层
  • 📞400-888-8888
  • ✉️contact@rkmt.cn
  • 🕐周一至周日 9:00-21:00

© 2024 北京尧图网络科技有限公司 版权所有 | 京 ICP 备 XXXXXXXX 号