← volver
CVE-2022-26650CWE-1333

Apache ShenYu (incubating) Regular expression denial of service

3Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackepss 2.6%
probabilidad de explotación
2.6%top 15% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

El validador de expresiones regulares de Apache ShenYu aceita patrones controlados por usuarios sin protección, permitiendo que atacantes envíen expresiones regulares maliciosas que consumen recursos excesivos de CPU.

Detalle técnico

RegexPredicateJudge.java pasa parámetros controlados por usuarios directamente a Pattern.matches() sin validación ni límites de tiempo, habilitando ataques ReDoS (Denegación de Servicio por Expresión Regular). Patrones con backtracking exponencial causan agotamiento de recursos e indisponibilidad de la aplicación.

Resumen generado y traducido por IA a partir de la descripción oficial.
In Apache ShenYui, ShenYu-Bootstrap, RegexPredicateJudge.java uses Pattern.matches(conditionData.getParamValue(), realData) to make judgments, where both parameters are controllable by the user. This can cause an attacker pass in malicious regular expressions and characters causing a resource exhaustion. This issue affects Apache ShenYu (incubating) 2.4.0, 2.4.1 and 2.4.2 and is fixed in 2.4.3.