CVE-2022-24713
هجوم حجب الخدمة عبر التعبير النمطي في حزمة regex الخاصة بـ Rust
- تم النشر
- 08/03/2022
- محدث
- 23/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
regex هو تنفيذ للتعبيرات النمطية (regular expressions) للغة Rust. تتميز حزمة regex بوسائل حماية مدمجة لمنع هجمات حجب الخدمة (denial of service) الناتجة عن تعبيرات نمطية غير موثوقة، أو مدخلات غير موثوقة تتم مطابقتها بتعبيرات نمطية موثوقة. توفر هذه الوسائل (القابلة للضبط) إعدادات افتراضية معقولة لمنع الهجمات. هذا الضمان موثق ويُعتبر جزءًا من واجهة برمجة التطبيقات (API) الخاصة بالحزمة. لسوء الحظ، تم اكتشاف خطأ برمجي في الوسائل المصممة لمنع التعبيرات النمطية غير الموثوقة من استهلاك وقت غير محدود أثناء التحليل (parsing)، ومن الممكن صياغة تعبيرات نمطية تتجاوز هذه الوسائل. هذا يجعل من الممكن تنفيذ هجمات حجب الخدمة عن طريق إرسال تعبيرات نمطية مصممة خصيصًا إلى الخدمات التي تقبل تعبيرات نمطية يتحكم فيها المستخدم وغير موثوقة. جميع إصدارات حزمة regex قبل أو تساوي 1.5.4 متأثرة بهذه المشكلة. الإصلاح مضمّن بدءًا من regex 1.5.5. يُنصح جميع المستخدمين الذين يقبلون تعبيرات نمطية يتحكم فيها المستخدم بالترقية فورًا إلى أحدث إصدار من حزمة regex. لسوء الحظ، لا توجد مجموعة ثابتة من التعبيرات النمطية الإشكالية، حيث توجد عمليًا تعبيرات نمطية لا حصر لها يمكن صياغتها لاستغلال هذه الثغرة. ولهذا السبب، لا يُنصح بحظر التعبيرات النمطية الإشكالية المعروفة.
المصادر
1إثبات المفهوم/اختبار لـ CVE-2022-24713 على Ubuntu
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.