当前位置: 首页 > news >正文

Scrapy与Brotli解压缩漏洞导致拒绝服务攻击

Scrapy与Brotli解压缩漏洞导致拒绝服务攻击

漏洞详情

包管理器: pip

受影响包:

  • Scrapy (pip) - 受影响版本: <= 2.13.3
  • brotli (pip) - 受影响版本: <= 1.1.0

已修复版本:

  • brotli: 1.2.0
  • Scrapy: 暂无修复版本

漏洞描述

Brotli 1.1.0及以下版本存在因解压缩导致的拒绝服务(DoS)攻击漏洞。该漏洞已在Brotli 1.2.0版本中得到修复。

此漏洞同时影响使用Scrapy框架并实施Brotli解压缩的用户,Scrapy 2.13.2及以下版本均受影响。针对解压缩炸弹的保护机制无法有效缓解brotli变体攻击,远程服务器可通过特制数据使客户端崩溃,仅需不到80GB的可用内存。

漏洞产生的原因是brotli对零填充数据能够实现极高的压缩比,导致在解压缩过程中消耗过多内存。

参考链接

  • https://nvd.nist.gov/vuln/detail/CVE-2025-6176
  • https://huntr.com/bounties/2c26a886-5984-47ee-a421-0d5fe1344eb0
  • google/brotli#1327 (评论)
  • google/brotli#1234
  • google/brotli@67d78bc
  • https://github.com/google/brotli/releases/tag/v1.2.0
  • google/brotli#1327 (评论)
  • google/brotli#1375
  • github/advisory-database#6380
  • scrapy/scrapy#7134

严重程度

高危 - CVSS评分: 7.5/10

CVSS v3基础指标

  • 攻击向量: 网络
  • 攻击复杂度: 低
  • 所需权限: 无
  • 用户交互: 无
  • 范围: 未改变
  • 机密性: 无影响
  • 完整性: 无影响
  • 可用性: 高影响

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

弱点分类

CWE-400: 不受控制的资源消耗

产品未能正确控制有限资源的分配和维护,使得攻击者能够影响资源消耗量,最终导致可用资源耗尽。

标识符

  • CVE ID: CVE-2025-6176
  • GHSA ID: GHSA-2qfp-q593-8484

源代码

google/brotli

致谢

smithcoin - 分析师
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.rkmt.cn/news/59317.html

相关文章:

  • ECharts GL | 3D 地图区域高度设置
  • 信誉卓著的医疗器械第三方公司:安全合规,专业可靠!
  • 2025医疗器械第三方测试机构推荐:靠谱选择 + 核心资质全解析!
  • AI 十大论文精讲(七):Switch Routing 如何破解 MoE 的路由、通信与稳定性三大痛点
  • 医疗器械第三方公司哪个靠谱?从资质到服务全解析!
  • 2025年国内口碑好的GEO优化实力厂家哪家好,GEO优化AI工具排名/会展服务/短视频矩阵/节目内容策划制作GEO优化品牌排行榜单
  • 南阳一对一家教辅导机构测评:2026年最新推荐榜单
  • 如何选择医疗器械第三方机构?口碑 + 实力双考量选择指南!
  • 资质齐全!口碑好的医疗器械第三方机构推荐!
  • 2025 年 11 月包装袋厂家权威推荐榜:无塑纸袋/棉纸袋/格拉辛纸袋,五金袋/服装纸袋/防静电袋,食品包装袋/可降解包装袋/防油袋,精选优质环保材质与创新设计!
  • 2025 年 11 月 VOC 检测仪厂家权威推荐榜:在线式 VOC,固定式 VOC,便携式 VOC,手持式 VOC,工业 VOC 检测仪精选品牌与选购指南
  • Algorithm---时间复杂度
  • 2025 年 11 月工业臭氧检测仪厂家权威推荐榜:在线式/固定式/便携式/手持式多场景精准监测,高效安全与智能创新之选
  • 广州天擎天拓|华南头部小红书代理商,覆盖小红书业务推广、小红书种草、小红书代运营、小红书笔记优化、小红书开户引流及区域代理全服务
  • 中国智造出海!BeScan Lab 稳定性分析仪获全球高端实验室认可
  • BT-1001:全能粉体特性测试标杆,连续两届斩获 “国产好仪器” 殊荣
  • 物联网智慧平台
  • Jenkins上实现CI集成软件信息Teams群通知案例实现。 - 教程
  • 2025 年 11 月断桥铝门窗系统窗厂家权威推荐榜:节能静音与高端定制设计,匠心工艺与耐用品质深度解析
  • 基于元胞自动机的双车道换道行为模拟方法
  • 2025年小型飘雪机订做厂家权威推荐榜单:飘雪机/大型飘雪/人工飘雪机源头厂家精选
  • 神经网络之方向和距离是如何承载语义的 - 详解
  • 2025年舞台大幕制造企业综合实力榜单:舞台单管杆体/单层缠绕吊杆机/舞台H型吊杆杆体源头厂家精选
  • 视频汇聚平台EasyCVR赋能石油管道计量站精准监控与安全管理
  • 质量管理系统(QMS)规划方案
  • 2025年济南画室实力榜:济南画室培训、济南画室哪家好、济南艺考画室、山东美术艺考培训机构凭教学与口碑出圈
  • 2026附近家教老师怎么找?权威测评 + 适配机构榜单
  • 2025年11月北京陪诊公司推荐榜单:专业陪诊服务对比排行
  • 设置生成core文件
  • 质量管理系统(QMS) 可行性研究报告