<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Scrapy on 办公AI智能小助手</title>
    <link>https://blog.qife122.com/tags/scrapy/</link>
    <description>Recent content in Scrapy on 办公AI智能小助手</description>
    <generator>Hugo</generator>
    <language>zh-cn</language>
    <copyright>qife</copyright>
    <lastBuildDate>Mon, 05 Jan 2026 08:31:21 +0800</lastBuildDate>
    <atom:link href="https://blog.qife122.com/tags/scrapy/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Scrapy因Brotli解压实现缺陷存在拒绝服务攻击漏洞 (CVE-2025-6176)</title>
      <link>https://blog.qife122.com/p/scrapy%E5%9B%A0brotli%E8%A7%A3%E5%8E%8B%E5%AE%9E%E7%8E%B0%E7%BC%BA%E9%99%B7%E5%AD%98%E5%9C%A8%E6%8B%92%E7%BB%9D%E6%9C%8D%E5%8A%A1%E6%94%BB%E5%87%BB%E6%BC%8F%E6%B4%9E-cve-2025-6176/</link>
      <pubDate>Mon, 05 Jan 2026 08:31:21 +0800</pubDate>
      <guid>https://blog.qife122.com/p/scrapy%E5%9B%A0brotli%E8%A7%A3%E5%8E%8B%E5%AE%9E%E7%8E%B0%E7%BC%BA%E9%99%B7%E5%AD%98%E5%9C%A8%E6%8B%92%E7%BB%9D%E6%9C%8D%E5%8A%A1%E6%94%BB%E5%87%BB%E6%BC%8F%E6%B4%9E-cve-2025-6176/</guid>
      <description>&lt;h1 id=&#34;scrapy因brotli解压实现缺陷存在拒绝服务攻击漏洞-cve-2025-6176&#34;&gt;Scrapy因Brotli解压实现缺陷存在拒绝服务攻击漏洞 (CVE-2025-6176)&lt;/h1&gt;&#xA;&lt;p&gt;&lt;strong&gt;漏洞细节&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;受影响的包：&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;pip: Scrapy&lt;/li&gt;&#xA;&lt;li&gt;pip: brotli&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;&lt;strong&gt;受影响版本：&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;Scrapy: &amp;lt;= 2.13.3&lt;/li&gt;&#xA;&lt;li&gt;brotli: &amp;lt;= 1.1.0&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;&lt;strong&gt;已修复版本：&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;Scrapy: 2.13.4&lt;/li&gt;&#xA;&lt;li&gt;brotli: 1.2.0&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;&lt;strong&gt;描述&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;Scrapy 2.13.3及更早版本因Brotli解压实现中的一个缺陷而存在拒绝服务(DoS)攻击漏洞。其针对解压炸弹的防护机制无法有效应对Brotli格式，使得远程服务器能够利用低于80GB可用内存的客户端使其崩溃。这是由于Brotli对零填充数据能够实现极高的压缩比，导致在解压过程中消耗过量的内存。修复此漏洞需要应用brotli v1.2.0中添加的安全增强措施。&lt;/p&gt;</description>
    </item>
    <item>
      <title>Scrapy 因Brotli解压缺陷面临DoS攻击风险</title>
      <link>https://blog.qife122.com/p/scrapy-%E5%9B%A0brotli%E8%A7%A3%E5%8E%8B%E7%BC%BA%E9%99%B7%E9%9D%A2%E4%B8%B4dos%E6%94%BB%E5%87%BB%E9%A3%8E%E9%99%A9/</link>
      <pubDate>Wed, 10 Dec 2025 08:11:48 +0800</pubDate>
      <guid>https://blog.qife122.com/p/scrapy-%E5%9B%A0brotli%E8%A7%A3%E5%8E%8B%E7%BC%BA%E9%99%B7%E9%9D%A2%E4%B8%B4dos%E6%94%BB%E5%87%BB%E9%A3%8E%E9%99%A9/</guid>
      <description>&lt;h1 id=&#34;cve-2025-6176-scrapy-brotli-解压实现缺陷导致拒绝服务漏洞&#34;&gt;CVE-2025-6176: Scrapy Brotli 解压实现缺陷导致拒绝服务漏洞&lt;/h1&gt;&#xA;&lt;p&gt;Scrapy 版本至 2.13.3 存在一个拒绝服务攻击漏洞，源于其 Brotli 解压实现中的一个缺陷。针对解压炸弹的防护机制未能有效缓解 Brotli 变体攻击，使得远程服务器能够通过消耗客户端内存（通常少于 80GB）使其崩溃。&lt;/p&gt;</description>
    </item>
    <item>
      <title>Scrapy与Brotli压缩库存在拒绝服务漏洞，攻击者可利用解压过程耗尽内存</title>
      <link>https://blog.qife122.com/p/scrapy%E4%B8%8Ebrotli%E5%8E%8B%E7%BC%A9%E5%BA%93%E5%AD%98%E5%9C%A8%E6%8B%92%E7%BB%9D%E6%9C%8D%E5%8A%A1%E6%BC%8F%E6%B4%9E%E6%94%BB%E5%87%BB%E8%80%85%E5%8F%AF%E5%88%A9%E7%94%A8%E8%A7%A3%E5%8E%8B%E8%BF%87%E7%A8%8B%E8%80%97%E5%B0%BD%E5%86%85%E5%AD%98/</link>
      <pubDate>Tue, 11 Nov 2025 23:51:09 +0800</pubDate>
      <guid>https://blog.qife122.com/p/scrapy%E4%B8%8Ebrotli%E5%8E%8B%E7%BC%A9%E5%BA%93%E5%AD%98%E5%9C%A8%E6%8B%92%E7%BB%9D%E6%9C%8D%E5%8A%A1%E6%BC%8F%E6%B4%9E%E6%94%BB%E5%87%BB%E8%80%85%E5%8F%AF%E5%88%A9%E7%94%A8%E8%A7%A3%E5%8E%8B%E8%BF%87%E7%A8%8B%E8%80%97%E5%B0%BD%E5%86%85%E5%AD%98/</guid>
      <description>&lt;h2 id=&#34;漏洞详情&#34;&gt;漏洞详情&lt;/h2&gt;&#xA;&lt;p&gt;&lt;strong&gt;包管理器&lt;/strong&gt;: pip&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;受影响组件&lt;/strong&gt;:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;Scrapy (pip) - 受影响版本: &amp;lt;= 2.13.3&lt;/li&gt;&#xA;&lt;li&gt;Brotli (pip) - 受影响版本: &amp;lt;= 1.1.0&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;&lt;strong&gt;已修复版本&lt;/strong&gt;:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;Brotli: 1.2.0&lt;/li&gt;&#xA;&lt;li&gt;Scrapy: 暂无修复版本&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h2 id=&#34;漏洞描述&#34;&gt;漏洞描述&lt;/h2&gt;&#xA;&lt;p&gt;Brotli 1.1.0及以下版本存在拒绝服务(DoS)漏洞，问题源于解压过程。该漏洞已在Brotli 1.2.0版本中得到修复。&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
