CVE-2022-24713
Expression régulière de déni de service dans la crate regex de Rust
- Publié
- 8 mars 2022
- Mise à jour
- 23 avr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HModéré · 30 prochains jours
- Percentile
- 96,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
regex est une implémentation des expressions régulières pour le langage Rust. La crate regex intègre des mesures d'atténuation natives pour prévenir les attaques par déni de service causées par des expressions régulières non fiables, ou par des entrées non fiables mises en correspondance avec des expressions régulières fiables. Ces mesures d'atténuation (ajustables) fournissent déjà des valeurs par défaut raisonnables pour prévenir les attaques. Cette garantie est documentée et est considérée comme faisant partie de l'API de la crate. Malheureusement, un bug a été découvert dans les mesures d'atténuation conçues pour empêcher que des expressions régulières non fiables prennent une durée arbitraire pendant l'analyse, et il est possible de concevoir des expressions régulières qui contournent ces mesures d'atténuation. Cela rend possible la réalisation d'attaques par déni de service en envoyant des expressions régulières spécialement conçues à des services acceptant des expressions régulières contrôlées par l'utilisateur et non fiables. Toutes les versions de la crate regex antérieures ou égales à 1.5.4 sont affectées par ce problème. Le correctif est inclus à partir de regex 1.5.5. Il est recommandé à tous les utilisateurs acceptant des expressions régulières contrôlées par l'utilisateur de mettre à niveau immédiatement vers la dernière version de la crate regex. Malheureusement, il n'existe pas d'ensemble fixe d'expressions régulières problématiques, car il existe pratiquement une infinité d'expressions régulières qui pourraient être conçues pour exploiter cette vulnérabilité. Pour cette raison, il n'est pas recommandé de bloquer les expressions régulières problématiques connues.
Sources
1Preuve de concept/test pour CVE-2022-24713 sur Ubuntu
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.