当前位置: 首页 > news >正文

PyPDF无限循环漏洞CVE-2025-62707技术分析

CVE-2025-62707 - PyPDF在处理无EOF标记的DCT内联图像时可能出现无限循环

概述

CVE ID: CVE-2025-62707
CVSS 4.0评分: 6.6(中危)
远程利用: 是

漏洞描述

PyPDF是一个免费开源的纯Python PDF库。在6.1.3版本之前,攻击者可以利用此漏洞制作一个特制的PDF文件,导致无限循环。这需要解析包含使用DCTDecode过滤器的内联图像的页面内容流。该漏洞已在PyPDF 6.1.3版本中修复。

受影响产品

ID 供应商 产品 操作
1 Pypdf_project pypdf

总计受影响供应商: 1 | 产品: 1

漏洞时间线

  • 发布日期: 2025年10月22日 22:15
  • 最后修改: 2025年10月22日 22:15

CVSS评分详情

基础CVSS分数: 6.6

指标
攻击向量 网络
攻击复杂度
攻击要求
所需权限
用户交互
机密性影响
完整性影响
可用性影响

解决方案

  • 将PyPDF更新到6.1.3或更高版本以修复无限循环漏洞
  • 确保所有依赖项也已更新
  • 重新编译和重新部署受影响的应用程序

公共PoC/漏洞利用

在Github上有1个公共PoC/漏洞利用可用。

参考链接

  • https://github.com/py-pdf/pypdf/commit/f2864d6dd9bac7cecd3f4f54308b25ebbfa178f8
  • https://github.com/py-pdf/pypdf/pull/3501
  • https://github.com/py-pdf/pypdf/releases/tag/6.1.3
  • https://github.com/py-pdf/pypdf/security/advisories/GHSA-vr63-x8vc-m265

CWE关联

CWE-834: 过度迭代

漏洞历史记录

动作 类型 旧值 新值
新增 描述 PyPDF是一个免费开源的纯Python PDF库...
新增 CVSS V4.0 AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H...
新增 CWE CWE-834
新增 参考 https://github.com/py-pdf/pypdf/commit/f2864d6dd9bac7cecd3f4f54308b25ebbfa178f8
新增 参考 https://github.com/py-pdf/pypdf/pull/3501
新增 参考 https://github.com/py-pdf/pypdf/releases/tag/6.1.3
新增 参考 https://github.com/py-pdf/pypdf/security/advisories/GHSA-vr63-x8vc-m265
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.hn-smt.com/news/449/

相关文章:

  • P14322 「ALFR Round 11」E 空崎ヒナ 题解 (markdown)
  • [题解]P7074 [CSP-J 2020] 方格取数
  • 二分查找边界
  • P3232 [HNOI2013] 游走
  • 软件工程学习日志2025.10.27
  • 深入解析:TCP/IP 四层模型协作流程详解
  • Windows全版本激活教程(仅供测试)
  • 10月27日
  • javascript构造对象数组向服务器端传输
  • 10.25 CSP-S 模拟赛
  • 鲜花10/27
  • 读《程序员的修炼之路:从小工到专家》有感
  • 想让默认头像不再千篇一律,就顺手复刻了一下 GitHub 的思路
  • java(3)基础规范
  • 读书日记3
  • Tuack 生成 OI 比赛题目 PDF 笔记
  • 数据库三大范式、Union和Union all的区别
  • CSP-S2025 游记
  • 「LG3600-随机数生成器」题解
  • MathType7下载包安装教程2025最新下载+安装+汉化激活(附安装包,超详细)
  • 2025强网杯ezphp复现
  • 漏洞报告被拒绝的常见原因及避免方法
  • 【IEEE出版 | 重庆邮电大学主办 | 多届次、高层次】第六届人工智能与计算机工程国际学术会议(ICAICE 2025)
  • Docker容器里面部署的Jenkins的Java17升级到21版本(无需删除之前容器,内部在线升级) - 攻城狮
  • 报表知识
  • 渐进过程中大O与小o混用
  • 消息队列的有序性
  • 【LTDC】DMA2D —— 嵌入式系统的 GPU
  • unity管理器设计:Manager of Managers
  • iview table 排序 columns 里面写 sortable: custom 不要写 sortable: true 不然会进行二次内部排序序号等 字段。