目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-409 对高度压缩数据的处理不恰当(数据放大攻击) 类漏洞列表 74

CWE-409 对高度压缩数据的处理不恰当(数据放大攻击) 类弱点 74 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-409 属于数据压缩处理不当漏洞,特指程序未能正确应对高压缩比输入导致输出数据急剧膨胀的情况。攻击者常利用“解压缩炸弹”,即发送极小的压缩文件,在解压时消耗大量内存或磁盘空间,从而引发拒绝服务。开发者应实施解压大小限制、设置超时机制及监控资源使用,以有效防御此类数据放大攻击。

MITRE CWE 官方描述
CWE:CWE-409 对高度压缩数据(Data Amplification)处理不当 英文:产品未处理或错误处理具有高压缩比且会产生大量输出的压缩输入。 数据放大(Data Amplification)的一个示例是“解压炸弹”(decompression bomb),即一个小的 ZIP 文件在解压时可能产生大量数据。
常见影响 (1)
AvailabilityDoS: Amplification, DoS: Crash, Exit, or Restart, DoS: Resource Consumption (CPU), DoS: Resource Consumption (Memory)
System resources, CPU and memory, can be quickly consumed. This can lead to poor system performance or system crash.
代码示例 (1)
The DTD and the very brief XML below illustrate what is meant by an XML bomb. The ZERO entity contains one character, the letter A. The choice of entity name ZERO is being used to indicate length equivalent to that exponent on two, that is, the length of ZERO is 2^0. Similarly, ONE refers to ZERO twice, therefore the XML parser will expand ONE to a length of 2, or 2^1. Ultimately, we reach entity …
<?xml version="1.0"?> <!DOCTYPE MaliciousDTD [ <!ENTITY ZERO "A"> <!ENTITY ONE "&ZERO;&ZERO;"> <!ENTITY TWO "&ONE;&ONE;"> ... <!ENTITY THIRTYTWO "&THIRTYONE;&THIRTYONE;"> ]> <data>&THIRTYTWO;</data>
Attack · XML
CVE ID标题CVSS风险等级Published
CVE-2026-68981 Apache NiFi 资源管理错误漏洞 — Apache NiFi 8.8 High2026-08-03
CVE-2026-10819 Mattermost 资源管理错误漏洞 — Mattermost 6.5 Medium2026-07-27
CVE-2026-49158 Apache Thrift 资源管理错误漏洞 — Apache Thrift 7.5 High2026-07-27
CVE-2026-48586 Apache Thrift 资源管理错误漏洞 — Apache Thrift 8.7 High2026-07-27
CVE-2026-41608 Apache Thrift Python THeaderTransport 未限制Zlib解压缩漏洞 — Apache Thrift--2026-07-27
CVE-2026-44981 CrowdSec 资源管理错误漏洞 — crowdsec--2026-07-16
CVE-2026-62963 Centrifugal Labs Centrifugo 资源管理错误漏洞 — centrifugo--2026-07-16
CVE-2026-61449 getgrav Grav 资源管理错误漏洞 — grav 6.5 Medium2026-07-15
CVE-2026-49855 Tornado 资源管理错误漏洞 — tornado 7.5 High2026-07-14
CVE-2026-15709 libsoup 资源管理错误漏洞 — Red Hat Enterprise Linux 10 7.5 High2026-07-14
CVE-2026-12588 Trellix HX Console 资源管理错误漏洞 — Trellix HX Console--2026-07-14
CVE-2026-59193 getgrav Grav 资源管理错误漏洞 — grav--2026-07-10
CVE-2026-61455 getgrav Grav 资源管理错误漏洞 — grav 6.5 Medium2026-07-10
CVE-2026-44160 Fluentd 资源管理错误漏洞 — fluentd 7.5 High2026-07-08
CVE-2026-55195 Hiroshi Miura py7zr 资源管理错误漏洞 — py7zr--2026-07-08
CVE-2026-59803 smallnest rpcx 资源管理错误漏洞 — rpcx 7.5 High2026-07-08
CVE-2026-59939 httplib2 资源管理错误漏洞 — httplib2 7.5 High2026-07-08
CVE-2026-55078 Coder 资源管理错误漏洞 — coder 6.5 Medium2026-07-07
CVE-2026-24264 NVIDIA Triton Inference Server 资源管理错误漏洞 — Triton Inference Server 7.5 High2026-07-01
CVE-2026-13523 GPAC 资源管理错误漏洞 — GPAC 3.3 Low2026-06-29
CVE-2026-48044 Envoy Proxy Envoy 资源管理错误漏洞 — envoy 7.5 High2026-06-26
CVE-2026-44018 docling-project Docling 资源管理错误漏洞 — docling 5.5 Medium2026-06-26
CVE-2026-54314 n8n-io n8n 资源管理错误漏洞 — n8n--2026-06-23
CVE-2026-54233 vLLM 资源管理错误漏洞 — vllm 6.5 Medium2026-06-22
CVE-2026-48510 MessagePack-CSharp 资源管理错误漏洞 — MessagePack-CSharp--2026-06-22
CVE-2026-54278 aio-libs Async http client/server framework 资源管理错误漏洞 — aiohttp--2026-06-22
CVE-2026-53430 elixir-grpc grpc 资源管理错误漏洞 — grpc--2026-06-15
CVE-2026-49755 req 安全漏洞 — req--2026-06-08
CVE-2026-10725 Protocol::HTTP2 安全漏洞 — Protocol::HTTP2--2026-06-06
CVE-2026-48594 Tesla 安全漏洞 — tesla--2026-06-02

CWE-409(对高度压缩数据的处理不恰当(数据放大攻击)) 是常见的弱点类别,本平台收录该类弱点关联的 74 条 CVE 漏洞。