CVE-2022-24713
Rustのregexクレートにおける正規表現サービス拒否
- 公開済み
- 2022/03/08
- 更新済み
- 2025/04/23
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/05
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H中 · 今後 30 日間
- パーセンタイル
- 96.5%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
regexは、Rust言語向けの正規表現を実装したものです。regexクレートには、信頼できない正規表現や、信頼できる正規表現にマッチする信頼できない入力によって引き起こされるサービス拒否攻撃を防ぐための、組み込みの緩和策が備わっています。これらの(調整可能な)緩和策は、攻撃を防ぐための適切なデフォルト値をすでに提供しています。この保証は文書化されており、クレートのAPIの一部と見なされています。残念ながら、信頼できない正規表現が解析中に任意の時間を要することを防ぐために設計された緩和策にバグが発見され、そのような緩和策を回避する正規表現を作成することが可能です。これにより、ユーザーが制御する信頼できない正規表現を受け入れるサービスに、特別に細工された正規表現を送信することで、サービス拒否攻撃を実行することが可能になります。regexクレートの1.5.4以前のすべてのバージョンがこの問題の影響を受けます。修正はregex 1.5.5以降に含まれています。ユーザーが制御する正規表現を受け入れているすべてのユーザーは、直ちに最新バージョンのregexクレートにアップグレードすることをお勧めします。残念ながら、問題のある正規表現の固定されたセットは存在しません。この脆弱性を悪用するために作成できる正規表現は事実上無限にあるためです。このため、既知の問題のある正規表現を拒否することは推奨されません。
ソース
1Ubuntu 向け CVE-2022-24713 の概念実証/テスト
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。