#redos

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: N'Zolieh Ismaël Mahassadi, Raphaël Khoury, Justin Vallé, Abdelwahab Hamou-Lhadj

本文研究的是 ReDoS(正则表达式拒绝服务)这一软件弱点及其检测工具生态。ReDoS 的成因是: 当正则表达式被用于校验用户可控输入时, 某些正则的匹配过程会退化为指数级(或超线性)时间复杂度, 攻击者只需构造特定输入即可让服务端线程长期占用 CPU, 最终导致服务不可用。论文围绕两个目标展开实证研究。第一项工作是工具评测: 作者选取三套数据集, 对五款公开可用的 ReDoS 检测工具以及一款正则修正/修复工具进行横向对比, 考察它们在'给定正则是否易受 ReDoS 影响'这一判定上的有效性与一致性。第二项工作是对 NVD(国家漏洞数据库)中所有已上报的 ReDoS 漏洞条目做系统性实证分析, 刻画这类漏洞在数量、时间趋势、受影响组件类型等方面与非 ReDoS 漏洞的差异, 从而提炼关于该弱点类别的整体认识。论文的主要发现有三点: (1) ReDoS 漏洞正变得越来越普遍, 在漏洞报告中占比持续上升; (2) 与非 ReDoS 漏洞相比, ReDoS 漏洞被实际利用的可能性显著更高; (3) 不同检测工具对同一个正则是否脆弱的判断存在明显分歧, 说明当前工具之间缺乏统一的判定标准与权威基准, 检测结论高度依赖所选工具。该研究对开发团队、代码审计人员和安全工程团队在选择与评估 ReDoS 防护工具、设计正则审查流程方面具有直接参考价值, 也指出了构建更可靠检测基准的方向。适合关注应用层拒绝服务、输入校验安全、SAST/代码审计工具选型的研究者与工程人员阅读。

💡 推荐理由: 正则校验几乎无处不在, ReDoS 利用门槛低、影响面广。论文给出实证结论: ReDoS 漏洞数量上升、被利用概率明显高于普通漏洞, 且多款检测工具判定结果严重不一致。这意味着仅靠单一工具做正则安全把关存在漏判风险, 直接影响代码审计与 CI 门禁的设计。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yeting Li, Yecheng Sun, Zhiwu Xu 0001, Haiming Chen 0001, Xinyi Wang 0013, Hengyu Yang, Huina Chao, Cen Zhang, Yang Xiao 0011, Yanyan Zou 0002, Feng Li 0045, Wei Huo 0005

该论文针对正则表达式拒绝服务(ReDoS)漏洞的修复效率与质量不足问题,提出一种名为 VULCANBOOST 的自动化修复增强方法。研究背景是:ReDoS 由正则表达式的灾难性回溯导致,现有自动化修复工具在生成补丁时往往依赖语法改写或简单启发式,修复后的正则可能仍然存在性能隐患,或修复过程耗时过长,难以适配大规模代码库。VULCANBOOST 的核心思路是将正则表达式转换为符号表示,并引入特征归一化机制:符号表示用于捕获正则结构的本质特征,从而避免对具体语法形式的过度敏感;特征归一化则用于统一不同但等价的表达式变体,使修复模型能够更稳定地学习漏洞模式与安全模式之间的区分。在修复流程上,该方法结合了静态分析与约束求解,能够生成保证不再触发灾难性回溯的替换表达式。论文报告了在多个真实世界正则表达式数据集上的实验,涉及 Python、JavaScript 等语言的常用库,结果显示 VULCANBOOST 在修复成功率、修复后性能(匹配耗时)、以及对原有语言语义的保持方面均优于若干基线工具,且修复所需时间显著下降。该论文的读者对象主要为从事漏洞自动修复、程序分析、静态检测工具研发的安全工程师,以及关注正则表达式安全性的后端和平台开发者。由于当前仅提供论文摘要,未涉及具体工具实现细节或完整的实验数据,因此所有结论的可验证性有限。

💡 推荐理由: ReDoS 是常见的应用层拒绝服务隐患,自动修复可降低人工修复成本。VULCANBOOST 借助符号表示与特征归一化提升修复质量与效率,对威胁建模、安全编码规范和 DevSecOps 流水线有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: James C. Davis 0001, Francisco Servant, Dongyoon Lee

正则表达式(regex)在现代编程语言中广泛使用,但同时也是拒绝服务(DoS)攻击的潜在向量。近期实证研究表明,在典型正则引擎中,多达10%的正则表达式具有超线性最坏情况时间复杂度。因此,许多Web服务被报告易受正则表达式拒绝服务(ReDoS)攻击。若能透明地降低正则引擎的时间复杂度,则可消除ReDoS漏洞,且对应用开发者无额外成本。然而,现有的ReDoS防御方法——替换正则引擎、优化引擎或逐个替换正则表达式——在正确性和兼容性方面存在问题。完全的记忆化(memoization)虽然正确且兼容,但其空间开销过高。目前尚无有效的ReDoS防御被实际采用。本文提出了一种选择性记忆化方案,能够以较低的空间开销可证明地消除超线性正则行为。作者设计了多种具有不同空间/时间权衡的选择性记忆化方案,并进一步提出了一种利用正则引擎语义洞察的编码方案,以降低记忆化的空间成本。此外,还考虑了安全处理扩展正则特性的方法。作者在真实世界正则表达式语料库上实现了所提方案并进行了评估。实验表明,对于中位数正则表达式,选择性记忆化将记忆化的空间成本降低了一个数量级;而运行长度编码进一步将90%正则表达式的空间成本降低为常数。这项研究为防御ReDoS提供了一种高效且兼容的方法,有望在不改变开发者行为的情况下消除此类漏洞。

💡 推荐理由: ReDoS是Web服务中常见但难以彻底修复的漏洞。本文提出的选择性记忆化方法无需修改代码即可透明地消除超线性行为,且空间开销低,为实际部署提供了可行方案。安全工程师可将其集成到现有正则引擎中,显著降低ReDoS风险。

🎯 建议动作: 研究跟进

排序因子: Community 数据源 (+1) | LLM 评分加成 (+0.5)