Protocol Buffers FileDescriptorProto message_type materialization DoS PoC

This repository contains a benign security research PoC for a protobuf binary artifact that drives large repeated-string materialization during normal parse.

Files:

  • control_zero_message_type.pb
  • malicious_message_type_5000000.pb
  • reproduce.py

Observed behavior:

  • control artifact:
    • parses successfully with zero message_type entries
  • malicious artifact:
    • same size as control
    • parses successfully with 5,000,000 message_type entries
    • peak RSS increases substantially during normal parse

Public files:

  • https://huggingface.co/hacnho/protobuf-filedescriptor-message-type-dos-poc/resolve/main/control_zero_message_type.pb
  • https://huggingface.co/hacnho/protobuf-filedescriptor-message-type-dos-poc/resolve/main/malicious_message_type_5000000.pb
  • https://huggingface.co/hacnho/protobuf-filedescriptor-message-type-dos-poc/resolve/main/reproduce.py

Public files:

  • https://huggingface.co/hacnho/protobuf-filedescriptor-message-type-dos-poc/resolve/main/control_zero_message_type.pb
  • https://huggingface.co/hacnho/protobuf-filedescriptor-message-type-dos-poc/resolve/main/malicious_message_type_5000000.pb
  • https://huggingface.co/hacnho/protobuf-filedescriptor-message-type-dos-poc/resolve/main/reproduce.py

Reproduction:

python3 build_poc.py
python3 reproduce.py

Public files:

  • https://huggingface.co/hacnho/protobuf-filedescriptor-dependency-dos-poc/resolve/main/control_one_dependency.pb
  • https://huggingface.co/hacnho/protobuf-filedescriptor-dependency-dos-poc/resolve/main/malicious_dependency_5000000.pb
  • https://huggingface.co/hacnho/protobuf-filedescriptor-dependency-dos-poc/resolve/main/reproduce.py
Downloads last month

-

Downloads are not tracked for this model. How to track
Inference Providers NEW
This model isn't deployed by any Inference Provider. 🙋 Ask for provider support