CVE-2022-24713
Regulärer Ausdruck Denial of Service in Rusts regex-Crate
- Veröffentlicht
- 08.03.2022
- Aktualisiert
- 23.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HMittel · nächste 30 Tage
- Perzentil
- 96,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
regex ist eine Implementierung regulärer Ausdrücke für die Sprache Rust. Die regex-Crate enthält integrierte Schutzmaßnahmen, um Denial-of-Service-Angriffe zu verhindern, die durch nicht vertrauenswürdige reguläre Ausdrücke oder durch nicht vertrauenswürdige Eingaben, die mit vertrauenswürdigen regulären Ausdrücken abgeglichen werden, verursacht werden. Diese (anpassbaren) Schutzmaßnahmen bieten bereits sinnvolle Standardwerte, um Angriffe zu verhindern. Diese Garantie ist dokumentiert und gilt als Teil der API der Crate. Leider wurde ein Fehler in den Schutzmaßnahmen entdeckt, die verhindern sollen, dass nicht vertrauenswürdige reguläre Ausdrücke während des Parsens eine beliebige Zeitspanne in Anspruch nehmen, und es ist möglich, reguläre Ausdrücke zu konstruieren, die diese Schutzmaßnahmen umgehen. Dadurch ist es möglich, Denial-of-Service-Angriffe durchzuführen, indem speziell konstruierte reguläre Ausdrücke an Dienste gesendet werden, die benutzerkontrollierte, nicht vertrauenswürdige reguläre Ausdrücke akzeptieren. Alle Versionen der regex-Crate bis einschließlich 1.5.4 sind von diesem Problem betroffen. Der Fix ist ab regex 1.5.5 enthalten. Allen Benutzern, die benutzerkontrollierte reguläre Ausdrücke akzeptieren, wird empfohlen, sofort auf die neueste Version der regex-Crate zu aktualisieren. Leider gibt es keine feste Menge problematischer regulärer Ausdrücke, da praktisch unendlich viele reguläre Ausdrücke konstruiert werden könnten, um diese Schwachstelle auszunutzen. Aus diesem Grund wird nicht empfohlen, bekannte problematische reguläre Ausdrücke zu blockieren.
Quellen
1Proof of Concept/Test für CVE-2022-24713 unter Ubuntu
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.