目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-409 对高度压缩数据的处理不恰当(数据放大攻击) 类漏洞列表 95

CWE-409 对高度压缩数据的处理不恰当(数据放大攻击) 类弱点 95 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-409 属于数据压缩处理不当漏洞,特指程序未能正确应对高压缩比输入导致输出数据急剧膨胀的情况。攻击者常利用“解压缩炸弹”,即发送极小的压缩文件,在解压时消耗大量内存或磁盘空间,从而引发拒绝服务。开发者应实施解压大小限制、设置超时机制及监控资源使用,以有效防御此类数据放大攻击。

MITRE CWE 官方描述
CWE:CWE-409 对高度压缩数据(Data Amplification)处理不当 英文:产品未处理或错误处理具有高压缩比且会产生大量输出的压缩输入。 数据放大(Data Amplification)的一个示例是“解压炸弹”(decompression bomb),即一个小的 ZIP 文件在解压时可能产生大量数据。
常见影响 (1)
Availability DoS: Amplification, DoS: Crash, Exit, or Restart, DoS: Resource Consumption (CPU), DoS: Resource Consumption (Memory)
System resources, CPU and memory, can be quickly consumed. This can lead to poor system performance or system crash.
代码示例 (1)
The DTD and the very brief XML below illustrate what is meant by an XML bomb. The ZERO entity contains one character, the letter A. The choice of entity name ZERO is being used to indicate length equivalent to that exponent on two, that is, the length of ZERO is 2^0. Similarly, ONE refers to ZERO twice, therefore the XML parser will expand ONE to a length of 2, or 2^1. Ultimately, we reach entity …
<?xml version="1.0"?> <!DOCTYPE MaliciousDTD [ <!ENTITY ZERO "A"> <!ENTITY ONE "&ZERO;&ZERO;"> <!ENTITY TWO "&ONE;&ONE;"> ... <!ENTITY THIRTYTWO "&THIRTYONE;&THIRTYONE;"> ]> <data>&THIRTYTWO;</data>
Attack · XML
CVE ID 标题 CVSS 风险等级 Published
CVE-2023-26483 gosaml2 安全漏洞 — gosaml2 5.3 Medium 2023-03-03
CVE-2023-0821 HashiCorp Nomad 安全漏洞 — Nomad 6.5 Medium 2023-02-16
CVE-2023-0475 HashiCorp go-getter 安全漏洞 — go-getter 4.2 Medium 2023-02-16
CVE-2022-37439 Splunk 安全漏洞 — Splunk Enterprise 5.5 Medium 2022-08-16
CVE-2017-16129 superagent 安全漏洞 — superagent node module 5.9 - 2018-06-07

CWE-409(对高度压缩数据的处理不恰当(数据放大攻击)) 是常见的弱点类别,本平台收录该类弱点关联的 95 条 CVE 漏洞。