一、 漏洞 CVE-2025-62708 基础信息
漏洞信息
                                        # PyPDF LZW解码流导致内存耗尽漏洞

## 概述

pypdf 是一个用 Python 编写的开源 PDF 处理库。在版本 6.1.3 之前,该库存在一个内存消耗漏洞。

## 影响版本

pypdf 所有低于 6.1.3 的版本均受影响。

## 漏洞细节

当解析使用 `LZWDecode` 过滤器的页面内容流时,攻击者可构造特殊的 PDF 文件,导致在解析过程中占用大量内存。

## 影响

该漏洞可能导致拒绝服务(DoS),攻击者通过提供恶意 PDF 文件可使应用程序内存耗尽,进而导致崩溃或性能严重下降。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
pypdf manipulated LZWDecode streams can exhaust RAM
来源:美国国家漏洞数据库 NVD
漏洞描述信息
pypdf is a free and open-source pure-python PDF library. Prior to version 6.1.3, an attacker who uses this vulnerability can craft a PDF which leads to large memory usage. This requires parsing the content stream of a page using the LZWDecode filter. This has been fixed in pypdf version 6.1.3.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
对高度压缩数据的处理不恰当(数据放大攻击)
来源:美国国家漏洞数据库 NVD
漏洞标题
pypdf 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
pypdf是py-pdf开源的一个免费开源的纯 python PDF 库。能够拆分、合并、裁剪和转换 PDF 文件的页面。 pypdf 6.1.3之前版本存在安全漏洞,该漏洞源于解析使用LZWDecode过滤器的页面内容流时内存使用不当,可能导致内存消耗过大。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-62708 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-62708 的情报信息
  • 标题: SEC: Allow limiting size of LZWDecode streams by stefan6419846 · Pull Request #3502 · py-pdf/pypdf · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

    神龙速读
  • 标题: Release Version 6.1.3, 2025-10-22 · py-pdf/pypdf · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

    神龙速读
  • 标题: Manipulated LZWDecode streams can exhaust RAM · Advisory · py-pdf/pypdf · GitHub -- 🔗来源链接

    标签: x_refsource_CONFIRM

    神龙速读
  • 标题: SEC: Allow limiting size of LZWDecode streams (#3502) · py-pdf/pypdf@e51d078 · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

    神龙速读
  • https://nvd.nist.gov/vuln/detail/CVE-2025-62708
四、漏洞 CVE-2025-62708 的评论

暂无评论


发表评论