--- tags: - security - proof-of-concept - protobuf license: mit --- # Protocol Buffers Field options materialization DoS PoC This repository contains a benign security research PoC for a `.pb` artifact that drives repeated-message materialization during `type_pb2.Field.ParseFromString(...)`. Files: - `control_one_name.pb` - `malicious_options_5000000.pb` - `reproduce.py` Observed behavior: - control artifact: - parses successfully with no `options` entries - malicious artifact: - parses successfully with `5,000,000` `options` entries - materially increases peak RSS during normal parse Tested runtime: ```bash python3 -m pip install protobuf==7.35.1 ``` Public reproduction: ```bash curl -L -O https://huggingface.co/hacnho/protobuf-type-field-options-dos-poc/resolve/main/control_one_name.pb curl -L -O https://huggingface.co/hacnho/protobuf-type-field-options-dos-poc/resolve/main/malicious_field_options_5000000.pb curl -L -O https://huggingface.co/hacnho/protobuf-type-field-options-dos-poc/resolve/main/reproduce.py python3 reproduce.py --control control_one_name.pb --malicious malicious_field_options_5000000.pb ```