CVE-2022-24713
高已发布
Rust 的 regex crate 中的正则表达式拒绝服务漏洞
- 已发布
- 2022年3月8日
- 已更新
- 2025年4月23日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月5日
初级CVSS
7.5/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H14.5%
中 · 未来 30 天
- 百分位
- 96.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
regex 是 Rust 语言中正则表达式的一种实现。regex crate 内置了缓解措施,以防止由不可信正则表达式或由可信正则表达式匹配的不可信输入引发的拒绝服务攻击。这些(可调优的)缓解措施已经提供了合理的默认设置来防止攻击。这一保证已被记录在案,并被视为该 crate API 的一部分。不幸的是,在旨在防止不可信正则表达式在解析期间花费任意时间的缓解措施中发现了一个 bug,并且可以构造出绕过这些缓解措施的正则表达式。这使得攻击者可以通过向接受用户控制、不可信正则表达式的服务发送特制正则表达式来执行拒绝服务攻击。所有版本号小于或等于 1.5.4 的 regex crate 均受此问题影响。修复从 regex 1.5.5 开始包含。建议所有接受用户控制正则表达式的用户立即升级到最新版本的 regex crate。不幸的是,不存在固定的问题正则表达式集合,因为实际上有无限多的正则表达式可以被构造来利用此漏洞。因此,不建议通过拒绝已知的问题正则表达式来应对。
来源
1CVE-2022-24713 在 Ubuntu 上的概念验证/测试
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。