CVE-2022-24713
Espressione regolare denial of service nella crate regex di Rust
- Pubblicato
- 8 mar 2022
- Aggiornato
- 23 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HModerato · prossimi 30 giorni
- Percentile
- 96,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
regex è un'implementazione delle espressioni regolari per il linguaggio Rust. La crate regex include mitigazioni integrate per prevenire attacchi di denial of service causati da regex non attendibili, o da input non attendibili confrontati con regex attendibili. Queste mitigazioni (regolabili) forniscono già impostazioni predefinite ragionevoli per prevenire gli attacchi. Questa garanzia è documentata ed è considerata parte dell'API della crate. Purtroppo è stato scoperto un bug nelle mitigazioni progettate per impedire che regex non attendibili richiedano una quantità arbitraria di tempo durante il parsing, ed è possibile creare regex che aggirano tali mitigazioni. Ciò rende possibile eseguire attacchi di denial of service inviando regex appositamente create a servizi che accettano regex controllate dall'utente e non attendibili. Tutte le versioni della crate regex precedenti o uguali alla 1.5.4 sono affette da questo problema. La correzione è inclusa a partire dalla regex 1.5.5. Si raccomanda a tutti gli utenti che accettano regex controllate dall'utente di aggiornare immediatamente all'ultima versione della crate regex. Purtroppo non esiste un insieme fisso di regex problematiche, poiché esistono praticamente infinite regex che potrebbero essere create per sfruttare questa vulnerabilità. Per questo motivo, non è consigliato negare regex problematiche note.
Fonti
1Proof of Concept/Test per CVE-2022-24713 su Ubuntu
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.