目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-1333 类漏洞列表 316

CWE-1333 类弱点 316 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-1333 属于正则表达式复杂度漏洞,指产品使用了最坏情况下计算效率低下甚至呈指数级增长的表达式。攻击者通常通过构造特定的“灾难性回溯”输入,触发正则引擎的无限循环或极高资源消耗,从而实施拒绝服务攻击。开发者应避免使用嵌套量词或重叠子模式,采用非贪婪匹配、原子组或预编译优化,并限制输入长度,以确保正则表达式的执行效率与安全性。

MITRE CWE 官方描述
CWE:CWE-1333 低效的正则表达式复杂度 (Inefficient Regular Expression Complexity) 英文:产品使用的正则表达式在最坏情况下的计算复杂度低效,且可能呈指数级增长。
常见影响 (1)
Availability DoS: Resource Consumption (CPU)
Attackers can create crafted inputs that intentionally cause the regular expression to use excessive backtracking in a way that causes the CPU consumption to spike.
缓解措施 (4)
Architecture and Design Use regular expressions that do not support backtracking, e.g. by removing nested quantifiers.
Effectiveness: High
System Configuration Set backtracking limits in the configuration of the regular expression implementation, such as PHP's pcre.backtrack_limit. Also consider limits on execution time for the process.
Effectiveness: Moderate
Implementation Do not use regular expressions with untrusted input. If regular expressions must be used, avoid using backtracking in the expression.
Effectiveness: High
Implementation Limit the length of the input that the regular expression will process.
Effectiveness: Moderate
代码示例 (2)
This example attempts to check if an input string is a "sentence" [REF-1164].
var test_string = "Bad characters: $@#"; var bad_pattern  = /^(\w+\s?)*$/i; var result = test_string.search(bad_pattern);
Bad · JavaScript
var test_string = "Bad characters: $@#"; var good_pattern  = /^((?=(\w+))\2\s?)*$/i; var result = test_string.search(good_pattern);
Good · JavaScript
This example attempts to check if an input string is a "sentence" and is modified for Perl [REF-1164].
my $test_string = "Bad characters: \$\@\#"; my $bdrslt = $test_string; $bdrslt =~ /^(\w+\s?)*$/i;
Bad · Perl
my $test_string = "Bad characters: \$\@\#"; my $gdrslt = $test_string; $gdrslt =~ /^((?=(\w+))\2\s?)*$/i;
Good · Perl
CVE ID 标题 CVSS 风险等级 Published
CVE-2026-93761 Mongoid 内存查询匹配器正则拒绝服务漏洞 — Mongoid 7.5 High 2026-09-18
CVE-2026-63460 Vendure SQLite 未认证正则表达式拒绝服务漏洞 — vendure 7.5 High 2026-09-17
CVE-2026-92599 Joi 17.13.7前版本isoDate ReDoS漏洞 — joi 7.5 High 2026-09-16
CVE-2026-92114 a2ui Basic Catalog 正则表达式回溯漏洞 — a2ui 5.3 Medium 2026-09-15
CVE-2026-57577 riganti dotvvm 资源管理错误漏洞 — dotvvm 8.2 High 2026-09-14
CVE-2026-75880 Apache Artemis 资源管理错误漏洞 — Apache Artemis - - 2026-09-10
CVE-2026-87819 gitpython-developers GitPython 资源管理错误漏洞 — GitPython 7.5 High 2026-09-09
CVE-2026-86081 n8n 资源管理错误漏洞 — n8n 7.1 High 2026-09-08
CVE-2026-85062 Vlad Shilov Colord 资源管理错误漏洞 — colord 6.9 Medium 2026-09-03
CVE-2024-58379 Nodemailer 资源管理错误漏洞 — nodemailer 5.3 Medium 2026-08-31
CVE-2026-80206 Natural Language Toolkit 资源管理错误漏洞 — nltk 5.9 Medium 2026-08-26
CVE-2026-80205 Natural Language Toolkit 资源管理错误漏洞 — nltk 7.5 High 2026-08-26
CVE-2026-79770 Sparkle Motion Nokogiri 资源管理错误漏洞 — nokogiri 7.5 High 2026-08-25
CVE-2026-66766 SAP s/4hana 资源管理错误漏洞 — SAP S/4HANA (Manage Supply Protection) 7.5 High 2026-08-25
CVE-2026-70656 BlueWave Labs Checkmate 资源管理错误漏洞 — Checkmate 4.9 Medium 2026-08-21
CVE-2026-72818 NLTK 资源管理错误漏洞 — nltk 7.5 High 2026-08-20
CVE-2026-77082 n8n 资源管理错误漏洞 — n8n 5.3 Medium 2026-08-20
CVE-2026-62317 logto-io logto 资源管理错误漏洞 — logto 7.5 High 2026-08-19
CVE-2026-62672 Grav 资源管理错误漏洞 — grav 6.0 Medium 2026-08-19
CVE-2026-59893 Andi Albrecht sqlparse 资源管理错误漏洞 — sqlparse 7.5 High 2026-08-17
CVE-2026-69207 honojs Hono 资源管理错误漏洞 — hono 5.3 Medium 2026-08-07
CVE-2026-66062 SvelteKit 资源管理错误漏洞 — kit 5.3 Medium 2026-08-07
CVE-2026-67422 Isaac Muse PyMdown Extensions 资源管理错误漏洞 — pymdown-extensions 7.5 High 2026-08-06
CVE-2026-68749 René Föhring HtmlSanitizeEx 资源管理错误漏洞 — html_sanitize_ex 8.2 High 2026-08-06
CVE-2026-71190 OpenStack Swift 资源管理错误漏洞 — Swift 8.7 High 2026-08-05
CVE-2026-70493 Open WebUI 资源管理错误漏洞 — open-webui 6.5 Medium 2026-08-04
CVE-2026-23985 Apache Superset 资源管理错误漏洞 — Apache Superset 5.3 Medium 2026-07-30
CVE-2026-60075 SBECK Date::Manip 资源管理错误漏洞 - - 2026-07-30
CVE-2026-16270 Open Mercato 资源管理错误漏洞 — Open Mercato - - 2026-07-22
CVE-2026-49485 hapifhir org.hl7.fhir.core 资源管理错误漏洞 — org.hl7.fhir.core 7.5 High 2026-07-17

CWE-1333 是常见的弱点类别,本平台收录该类弱点关联的 316 条 CVE 漏洞。