漏洞总结:jq 库 越界读取漏洞 漏洞概述 CVE ID: CVE-2025-39979 严重程度: Moderate 漏洞类型: 越界读取 (Out-of-Bounds Read) 影响组件: 库 ( ) 漏洞描述: 库暴露了 API,该 API 接受一个带长度的计数缓冲区(counted buffer)。但在构建错误消息时,代码错误地将其当作以 null 结尾的 C 字符串处理,使用 格式化字符串。这导致程序在缓冲区末尾继续读取内存,直到找到 null 终止符,从而引发越界读取。 影响范围 受影响版本: (所有版本) 修复版本: (尚未修复) 攻击面: 任何调用 并传入非 null 终止缓冲区的 消费者。 实际风险: 可能导致内存泄露或进程终止。 修复方案 当前状态: 尚未提供补丁版本。 POC 代码