cJSON cJSON_Compare Exponential Complexity Denial of Service 漏洞概述 cJSON 1.7.19 版本中存在一个低效的算法复杂度漏洞,具体在 函数中。当比较对象时,函数会递归进入每个共享子树两次,每次方向不同,且没有深度限制,导致嵌套深度增加时运行时间呈指数级增长。攻击者可以通过构造特定结构的 JSON 文件,使该函数消耗大量 CPU 资源,从而引发拒绝服务(DoS)攻击。 影响范围 受影响软件: cJSON CVE 编号: CVE-2026-67216 CVSS 评分: 8.2 CWE 编号: CWE-407 低效算法复杂度 修复方案 建议: 升级到 cJSON 的最新版本,以修复此漏洞。 参考链接: - Security vulnerabilities in the cJSON JSON parser (Joshua Rogers) - cJSON_Compare double-recursion object comparison (cJSON.c) POC 代码