İçeriğe atla
Noroxi
CVE-2025-57052· NVD / CVE Programı· CNA mitre

cJSON 1.5.0 through 1.7.18 allows out-of-bounds access via the decode_array_index_from_pointer function in cJSON_Utils.c, allowing remote at

cJSON 1.5.0 through 1.7.18 allows out-of-bounds access via the decode_array_index_from_pointer function in cJSON_Utils.c, allowing remote attackers to bypass array bounds checking and access restricted data via malformed JSON pointer strings containing alphanumeric characters.

KritikCVSS 9.8 · v3.1—Kavram kanıtı Düzeltme var
Yayın
3 Eyl 2025
Güncelleme
17 Haz 2026
EPSS
%0,7 · 53. yüzdelik
Bu CVE’yi takip et

Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.

Rapor araçları

JSON

Aksiyon skoru

39

İzleyin

Şimdilik düşük öncelik.

CVSS
39 / 40 · 9.8 / 10
CISA KEV
0 / 30 · Listede değil
EPSS
0 / 30 · %0,7

CISA SSVC kararı

Sömürü
kavram kanıtı
Otomatikleştirilebilir
evet
Teknik etki
tam

Vulnrichment: CISA'nın karar ağacı girdileri.

Noroxi analizi

Bu kayıt için henüz Noroxi analizi yok

Veritabanındaki yüz binlerce zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.

Bu ürünü kullanıyoruz, yardım isteyin

Etkilenen sistemler

ÜreticiÜrün
davegamblecjson

Etkilenen sürümler

NVD sürüm aralıkları (katalogdaki ürünler için). Stack’ine sürümle eklersen eşleşme bunlarla yapılır.

  • davegamble cjson1.5.0 ve sonrası · 1.7.18 dahil

Paket düzeyi etkilenme

OSV ve GitHub Advisory verisi: ekosistem, paket ve aralık. SBOM eşleşmesi bu tabloyu kullanır.

EkosistemPaketEtkilenen aralıkDüzeltme
Alpine:v3.19cjson1.5.0 itibarıyla · 1.7.19-r0 öncesi1.7.19-r0
Debian:11cjson1.7.14-1+deb11u3 öncesi1.7.14-1+deb11u3
Debian:12cjson1.7.15-1+deb12u4 öncesi1.7.15-1+deb12u4
Debian:13cjson1.7.18-3.1+deb13u1 öncesi1.7.18-3.1+deb13u1
Debian:14cjson1.7.19-1 öncesi1.7.19-1
openSUSE:Leap 16.0cJSON1.7.19-160000.1.1 öncesi1.7.19-160000.1.1
openSUSE:TumbleweedcJSON1.7.19-1.1 öncesi1.7.19-1.1
Red Hat:satellite_capsule:6.15::el8puppet-agent0:7.34.0-4.el8sat öncesi0:7.34.0-4.el8sat
Red Hat:satellite_capsule:6.16::el8cjson0:1.7.18-2.el8sat öncesi0:1.7.18-2.el8sat
Red Hat:satellite_capsule:6.16::el8cjson-debuginfo0:1.7.18-2.el8sat öncesi0:1.7.18-2.el8sat
Red Hat:satellite_capsule:6.16::el8cjson-debugsource0:1.7.18-2.el8sat öncesi0:1.7.18-2.el8sat
Red Hat:satellite_capsule:6.16::el8puppet-agent0:8.8.1-3.el8sat öncesi0:8.8.1-3.el8sat
Red Hat:satellite_capsule:6.16::el8python-django0:4.2.24-0.1.el8pc öncesi0:4.2.24-0.1.el8pc
Red Hat:satellite_capsule:6.16::el8python3.11-django0:4.2.24-0.1.el8pc öncesi0:4.2.24-0.1.el8pc
Red Hat:satellite_capsule:6.17::el9cjson0:1.7.18-2.el9sat öncesi0:1.7.18-2.el9sat
Red Hat:satellite_capsule:6.17::el9cjson-debuginfo0:1.7.18-2.el9sat öncesi0:1.7.18-2.el9sat
Red Hat:satellite_capsule:6.17::el9cjson-debugsource0:1.7.18-2.el9sat öncesi0:1.7.18-2.el9sat
Red Hat:satellite_capsule:6.17::el9puppet-agent0:8.8.1-3.el9sat öncesi0:8.8.1-3.el9sat
Red Hat:satellite_capsule:6.17::el9python-django0:4.2.24-0.1.el9pc öncesi0:4.2.24-0.1.el9pc
Red Hat:satellite_capsule:6.17::el9python3.11-django0:4.2.24-0.1.el9pc öncesi0:4.2.24-0.1.el9pc
SUSE:Linux Enterprise Workstation Extension 15 SP7cJSON1.7.19-150700.3.3.1 öncesi1.7.19-150700.3.3.1

Aynı birincil ürünün en yüksek skorlu diğer kayıtları.

  • CVE-2019-11835cJSON before 1.7.11 allows out-of-bounds access, related to multiline comments.
    40Planlayın
  • CVE-2019-11834cJSON before 1.7.11 allows out-of-bounds access, related to \x00 in a string literal.
    40Planlayın
  • CVE-2016-10749parse_string in cJSON.c in cJSON before 2016-10-02 has a buffer over-read, as demonstrated by a string that begins with a " character and en
    40Planlayın
  • CVE-2018-1000217Dave Gamble cJSON version 1.7.3 and earlier contains a CWE-416: Use After Free vulnerability in cJSON library that can result in Possible cr
    40Planlayın
  • CVE-2018-1000216Dave Gamble cJSON version 1.7.2 and earlier contains a CWE-415: Double Free vulnerability in cJSON library that can result in Possible crash
    35İzleyin
  • CVE-2026-29036cJSON 1.7.19 Wrong-Key Modification via JSON Pointer Escape Decoding
    34İzleyin

Düzeltme

Hangi sürüme geçmeli

Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.

Ürün / paketDüzeltilmiş sürümKaynak
alpine:cjson1.7.19-r0 · Alpine:v3.19Paket deposu (OSV)
debian:cjson1.7.15-1+deb12u4 · Debian:12Paket deposu (OSV)
opensuse:cJSON1.7.19-1.1 · openSUSE:TumbleweedPaket deposu (OSV)
red hat:cjson0:1.7.18-2.el9sat · Red Hat:satellite_capsule:6.17::el9Paket deposu (OSV)
red hat:cjson-debuginfo0:1.7.18-2.el9sat · Red Hat:satellite_capsule:6.17::el9Paket deposu (OSV)
red hat:cjson-debugsource0:1.7.18-2.el9sat · Red Hat:satellite_capsule:6.17::el9Paket deposu (OSV)
red hat:puppet-agent0:8.8.1-3.el9sat · Red Hat:satellite_capsule:6.17::el9Paket deposu (OSV)
red hat:python-django0:4.2.24-0.1.el9pc · Red Hat:satellite_capsule:6.17::el9Paket deposu (OSV)
red hat:python3.11-django0:4.2.24-0.1.el9pc · Red Hat:satellite_capsule:6.17::el9Paket deposu (OSV)
suse:cJSON1.7.19-150700.3.3.1 · SUSE:Linux Enterprise Workstation Extension 15 SP7Paket deposu (OSV)

İstismar durumu

Kavram kanıtı mevcut

Kamuya açık bir kavram kanıtı ya da tespit imzası var. İstismar bilgisi dışarıda; yamayı geciktirmeyin.

Kanıt

  • GitHub’da kavram kanıtı deposu ×1

Noroxi istismar kodu barındırmaz ve istismar bağlantısı vermez. Metasploit modül adı ve Nuclei şablon kimliği gösterilir (kod değil, ad); Exploit-DB kayıtları ve PoC depoları yalnızca sayı olarak verilir.

Kamuya açık istismar kanıtı
KaynakTürTarih
GitHub’da kavram kanıtı deposustars:02026-08-02

Araştırma bağlamı

Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.

Zaman çizelgesi

Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.

  1. Yayın
  2. İlk kavram kanıtı+333 gün
  3. Bugün8 Eki 2026+400 gün
EPSS son 120 gün

FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).

Yama ve commit bağlantıları

Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.

Referanslarda commit ya da PR bağlantısı yok.

CNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.

CNA kaydında kredi yok.

Varyant adayları

Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.

Gece hesaplanan ilişki yok.

Zincir adayları

Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.

—

Bug bounty kapsamı

Bilinen herkese açık program yok.

Kaynak: bounty-targets-data (HackerOne, Bugcrowd, Intigriti, YesWeHack herkese açık listeleri).

Teknik detay

Saldırı koşulları

  • İnternetten erişebilen herkes tetikleyebilir.
  • Hesap ya da parola gerekmez.
  • Kullanıcının bir şey yapması gerekmez.
  • Özel bir koşul gerekmez; tekrarlanabilir.

Başarılı olursa

Gizlilik
yüksek · veriler okunabilir
Bütünlük
yüksek · veri ya da yapılandırma değiştirilebilir
Erişilebilirlik
yüksek · hizmet durdurulabilir
Saldırı vektörü
Ağ
Karmaşıklık
Düşük
Gereken yetki
Yok
Kullanıcı etkileşimi
Gerekmez
Kapsam
Değişmez
Gizlilik etkisi
Yüksek
Bütünlük etkisi
Yüksek
Erişilebilirlik etkisi
Yüksek

Zayıflık sınıfı (CWE)

CWE-125 · Out-of-bounds Read

CVSS vektörü

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

nvd-secondary

Saldırı bağlamı

Bu zafiyet sınıfının (CWE) MITRE CAPEC saldırı desenleri ve ATT&CK teknikleri. Tespit kuralı ve tehdit avı için başlangıç noktası.

ATT&CK teknikleri

—

Değişiklik günlüğü

  1. Düzeltme✗ → ✓

Takip ettiğiniz kayıtlarda bu değişiklikler bildirim olarak da gelir. →

Referanslar

Üretici bildirimleri ve resmî kayıtlar. İstismar/PoC bağlantıları bilinçli olarak dışarıda bırakıldı.

Tüm kayıtlar