目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-409 对高度压缩数据的处理不恰当(数据放大攻击) 类漏洞列表 95

CWE-409 对高度压缩数据的处理不恰当(数据放大攻击) 类弱点 95 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-409 属于数据压缩处理不当漏洞,特指程序未能正确应对高压缩比输入导致输出数据急剧膨胀的情况。攻击者常利用“解压缩炸弹”,即发送极小的压缩文件,在解压时消耗大量内存或磁盘空间,从而引发拒绝服务。开发者应实施解压大小限制、设置超时机制及监控资源使用,以有效防御此类数据放大攻击。

MITRE CWE 官方描述
CWE:CWE-409 对高度压缩数据(Data Amplification)处理不当 英文:产品未处理或错误处理具有高压缩比且会产生大量输出的压缩输入。 数据放大(Data Amplification)的一个示例是“解压炸弹”(decompression bomb),即一个小的 ZIP 文件在解压时可能产生大量数据。
常见影响 (1)
Availability DoS: Amplification, DoS: Crash, Exit, or Restart, DoS: Resource Consumption (CPU), DoS: Resource Consumption (Memory)
System resources, CPU and memory, can be quickly consumed. This can lead to poor system performance or system crash.
代码示例 (1)
The DTD and the very brief XML below illustrate what is meant by an XML bomb. The ZERO entity contains one character, the letter A. The choice of entity name ZERO is being used to indicate length equivalent to that exponent on two, that is, the length of ZERO is 2^0. Similarly, ONE refers to ZERO twice, therefore the XML parser will expand ONE to a length of 2, or 2^1. Ultimately, we reach entity …
<?xml version="1.0"?> <!DOCTYPE MaliciousDTD [ <!ENTITY ZERO "A"> <!ENTITY ONE "&ZERO;&ZERO;"> <!ENTITY TWO "&ONE;&ONE;"> ... <!ENTITY THIRTYTWO "&THIRTYONE;&THIRTYONE;"> ]> <data>&THIRTYTWO;</data>
Attack · XML
CVE ID 标题 CVSS 风险等级 Published
CVE-2026-85786 Amazon ion-java 内存放大拒绝服务漏洞 — ion-java 7.5 High 2026-09-04
CVE-2026-82520 domainaware parsedmarc 资源管理错误漏洞 — parsedmarc 7.5 High 2026-09-03
CVE-2026-84382 Pydantic HTTPX2 资源管理错误漏洞 — httpx2 7.5 High 2026-09-02
CVE-2026-78594 Elastic APM Server 资源管理错误漏洞 — Apm Server 4.9 Medium 2026-09-02
CVE-2026-72628 Elastic kibana 资源管理错误漏洞 — Kibana 6.5 Medium 2026-09-01
CVE-2026-82864 PDFME 资源管理错误漏洞 — pdf-lib 6.5 Medium 2026-08-31
CVE-2026-58107 Ericsson codechecker 资源管理错误漏洞 — CodeChecker 5.5 Medium 2026-08-28
CVE-2026-54556 http4s 资源管理错误漏洞 — http4s 8.2 High 2026-08-26
CVE-2026-80189 Patrick Erber LeafWiki 资源管理错误漏洞 — leafwiki 6.5 Medium 2026-08-25
CVE-2026-78206 exceljs 资源管理错误漏洞 — exceljs 7.5 High 2026-08-24
CVE-2026-53524 WeeChat 资源管理错误漏洞 — weechat 6.5 Medium 2026-08-21
CVE-2026-11617 Tanium Findings 资源管理错误漏洞 — Findings 3.1 Low 2026-08-19
CVE-2026-75476 Tanium threat response 资源管理错误漏洞 — Threat Response 3.1 Low 2026-08-19
CVE-2026-61690 Grav 资源管理错误漏洞 — grav 6.5 Medium 2026-08-19
CVE-2026-75936 Amazon Ion Java 资源管理错误漏洞 — Amazon Ion Java 7.5 High 2026-08-18
CVE-2026-19671 Cybersecurity and Infrastructure Security Agency Malcolm 资源管理错误漏洞 — Malcolm 6.5 Medium 2026-08-18
CVE-2026-74046 Wazuh 资源管理错误漏洞 — wazuh-manager 4.9 Medium 2026-08-18
CVE-2026-18929 CarboneIO carbone 资源管理错误漏洞 — Carbone 6.9 Medium 2026-08-18
CVE-2026-75047 JetBrains YouTrack 资源管理错误漏洞 — YouTrack 6.5 Medium 2026-08-17
CVE-2026-14298 Mattermost 资源管理错误漏洞 — Mattermost 6.5 Medium 2026-08-13
CVE-2026-73232 ffuf 资源管理错误漏洞 — ffuf 7.5 High 2026-08-11
CVE-2026-68981 Apache NiFi 资源管理错误漏洞 — Apache NiFi 8.8 High 2026-08-03
CVE-2026-10819 Mattermost 资源管理错误漏洞 — Mattermost 6.5 Medium 2026-07-27
CVE-2026-49158 Apache Thrift 资源管理错误漏洞 — Apache Thrift 7.5 High 2026-07-27
CVE-2026-48586 Apache Thrift 资源管理错误漏洞 — Apache Thrift 8.7 High 2026-07-27
CVE-2026-41608 Apache Thrift Python THeaderTransport 未限制Zlib解压缩漏洞 — Apache Thrift - - 2026-07-27
CVE-2026-44981 CrowdSec 资源管理错误漏洞 — crowdsec - - 2026-07-16
CVE-2026-62963 Centrifugal Labs Centrifugo 资源管理错误漏洞 — centrifugo - - 2026-07-16
CVE-2026-61449 getgrav Grav 资源管理错误漏洞 — grav 6.5 Medium 2026-07-15
CVE-2026-49855 Tornado 资源管理错误漏洞 — tornado 7.5 High 2026-07-14

CWE-409(对高度压缩数据的处理不恰当(数据放大攻击)) 是常见的弱点类别,本平台收录该类弱点关联的 95 条 CVE 漏洞。