🟠 高危 | CVE-2026-67215 — cJSON through 1.7.19 is vulnerable to uncontrolled...
🟠 《高危安全漏洞:CVE-2026-67215》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-29
漏洞简介
CVE-2026-67215 涉及 cJSON 库(版本 1.7.19 及之前版本)中的一个安全漏洞。该漏洞源于 不受控制的递归(uncontrolled recursion),属于 CWE-674 分类。当通过 cJSONUtils_ApplyPatches() 或 cJSONUtils_ApplyPatchesCaseSensitive() 函数应用不受信任的 RFC 6902 JSON Patch 时,会导致 堆栈耗尽(stack exhaustion),从而引发拒绝服务(Denial of Service, DoS)。
具体来说,攻击者可以构造一个包含 add 和 copy 操作的 JSON Patch 文档。这些操作会通过复制子树的方式,人为地放大 JSON 文档的嵌套深度,使其远超解析器原本的嵌套限制(parser's nesting limit)。在后续的 cJSON_Delete() 函数执行过程中,递归删除操作没有深度限制;而 cJSON_Duplicate() 函数中的循环检测阈值 CJSON_CIRCULAR_LIMIT 被设置为 10000,这是解析器默认 1000 级嵌套限制的 10 倍,足以导致默认线程堆栈(default thread stack)溢出。
影响范围
- 受影响软件:cJSON 库(版本 ≤ 1.7.19)
- 触发条件:攻击者能够提供恶意的 JSON Patch 文档,并通过
cJSONUtils_ApplyPatches()或cJSONUtils_ApplyPatchesCaseSensitive()接口应用该文档。 - 攻击向量:远程攻击(AV:N),无需身份认证(PR:N),无需用户交互(UI:N),攻击复杂度低(AC:L)。
风险分析
- 攻击后果:成功利用该漏洞可导致目标进程崩溃,造成 拒绝服务(Denial of Service, DoS)。由于漏洞触发点位于 JSON Patch 应用阶段,且无需特殊权限,攻击者可以通过网络向使用 cJSON 库的应用程序发送特制的 JSON Patch 数据,即可使服务不可用。
- 影响范围:任何使用受影响版本 cJSON 库并允许外部输入 JSON Patch 的应用程序均可能受到影响。常见的应用场景包括配置管理、API 数据处理、物联网设备通信等。
- 漏洞严重性:根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N),该漏洞的 可用性影响(Availability Impact) 为高(VA:H),但机密性和完整性不受影响。整体严重性取决于具体环境,但考虑到远程、低复杂度、无需认证即可触发 DoS,属于 高危 漏洞。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-67215 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-674 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |
🔗 参考链接
💬 评论