CVE-2022-24713
रस्ट के regex क्रेट में रेगुलर एक्सप्रेशन डिनायल-ऑफ-सर्विस
- प्रकाशित
- 8 मार्च 2022
- अद्यतन
- 23 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
regex रस्ट भाषा के लिए रेगुलर एक्सप्रेशन का एक कार्यान्वयन है। regex crate में अविश्वसनीय regexes, या विश्वसनीय regexes द्वारा मिलान किए गए अविश्वसनीय इनपुट के कारण होने वाले denial of service हमलों को रोकने के लिए अंतर्निहित mitigations शामिल हैं। वे (ट्यूनेबल) mitigations पहले से ही हमलों को रोकने के लिए उचित डिफ़ॉल्ट प्रदान करते हैं। यह गारंटी प्रलेखित है और इसे crate के API का हिस्सा माना जाता है। दुर्भाग्य से, अविश्वसनीय regexes को पार्सिंग के दौरान मनमाना समय लेने से रोकने के लिए डिज़ाइन किए गए mitigations में एक बग खोजा गया था, और ऐसे regexes बनाना संभव है जो ऐसे mitigations को बायपास करते हैं। यह उन सेवाओं पर विशेष रूप से तैयार किए गए regexes भेजकर denial of service हमले करना संभव बनाता है जो उपयोगकर्ता-नियंत्रित, अविश्वसनीय regexes स्वीकार करती हैं। regex crate के 1.5.4 से पहले या उसके बराबर के सभी संस्करण इस समस्या से प्रभावित हैं। फिक्स regex 1.5.5 से शामिल है। उपयोगकर्ता-नियंत्रित regexes स्वीकार करने वाले सभी उपयोगकर्ताओं को तुरंत regex crate के नवीनतम संस्करण में अपग्रेड करने की अनुशंसा की जाती है। दुर्भाग्य से, समस्याग्रस्त regexes का कोई निश्चित सेट नहीं है, क्योंकि व्यावहारिक रूप से अनंत regexes हैं जिन्हें इस भेद्यता का शोषण करने के लिए तैयार किया जा सकता है। इस कारण से, ज्ञात समस्याग्रस्त regexes को अस्वीकार करने की अनुशंसा नहीं की जाती है।
स्रोत
1Ubuntu पर CVE-2022-24713 के लिए प्रूफ ऑफ कॉन्सेप्ट/परीक्षण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।