关键漏洞信息 漏洞标题: [Bug]: Definite String Decoder Requests Unlimited Bytes After UTF-8 Chunk Boundary #264 状态: Closed 标签: bug 版本: cbor2 5.7.0, Python 3.10.18 问题描述: 在消耗掉 UTF-8 遗留字节后,保留了旧的 。在下一个循环迭代中,计算 ,导致其低于零并直接传递给 。任何流解码器都可以被驱动进行无限读取,随后是 。 复现代码: Traceback: 修复: 在 #265 的 PR 中修复了该问题。