CVE-2022-24713
Регулярное выражение, вызывающее отказ в обслуживании, в крейте regex языка Rust
- Опубликовано
- 8 мар. 2022 г.
- Обновлено
- 23 апр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HСредний · следующие 30 дней
- Процентиль
- 96,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
regex — это реализация регулярных выражений для языка Rust. Крейт regex включает встроенные механизмы защиты, предотвращающие атаки типа «отказ в обслуживании», вызванные недоверенными регулярными выражениями или недоверенными входными данными, обрабатываемыми доверенными регулярными выражениями. Эти (настраиваемые) механизмы защиты уже предоставляют разумные значения по умолчанию для предотвращения атак. Эта гарантия задокументирована и считается частью API крейта. К сожалению, в механизмах защиты, предназначенных для предотвращения возможности недоверенных регулярных выражений занимать произвольное количество времени при разборе, была обнаружена ошибка, и существует возможность создавать регулярные выражения, обходящие такие механизмы защиты. Это делает возможным проведение атак типа «отказ в обслуживании» путём отправки специально созданных регулярных выражений в сервисы, принимающие управляемые пользователем недоверенные регулярные выражения. Все версии крейта regex до 1.5.4 включительно затронуты этой проблемой. Исправление включено, начиная с regex 1.5.5. Всем пользователям, принимающим управляемые пользователем регулярные выражения, рекомендуется немедленно обновиться до последней версии крейта regex. К сожалению, не существует фиксированного набора проблемных регулярных выражений, поскольку практически бесконечное количество регулярных выражений может быть создано для эксплуатации этой уязвимости. Из-за этого не рекомендуется блокировать известные проблемные регулярные выражения.
Источники
1Проверка концепции/тест для CVE-2022-24713 на Ubuntu
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.