File size: 1,374 Bytes
ea14ff9
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
---
tags:
  - security
  - proof-of-concept
  - protobuf
license: mit
---

# Protocol Buffers MetricDescriptor monitored_resource_types materialization DoS PoC

This repository contains a benign security research PoC for a protobuf binary
artifact that drives large repeated-string materialization during
`google.api.metric_pb2.MetricDescriptor.ParseFromString(...)`.

Files:

- `control_one_display_name.pb`
- `malicious_monitored_resource_types_6000000.pb`
- `reproduce.py`

Observed behavior:

- control artifact:
  - parses successfully with zero `monitored_resource_types`
- malicious artifact:
  - both files are `12,000,000` bytes
  - parses successfully with `6,000,000` `monitored_resource_types` entries
  - increases peak RSS by about `213988 kB` in local clean-process replay
  - takes about `15.42x` the control parse time

Tested runtime:

- `protobuf==7.35.1`
- Python: `/usr/bin/python3`

Public files:

- `https://huggingface.co/hacnho/protobuf-metricdescriptor-monitored-resource-types-dos-poc/resolve/main/control_one_display_name.pb`
- `https://huggingface.co/hacnho/protobuf-metricdescriptor-monitored-resource-types-dos-poc/resolve/main/malicious_monitored_resource_types_6000000.pb`
- `https://huggingface.co/hacnho/protobuf-metricdescriptor-monitored-resource-types-dos-poc/resolve/main/reproduce.py`

Reproduction:

```bash
python3 reproduce.py
```