目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-409 对高度压缩数据的处理不恰当(数据放大攻击) 类漏洞列表 74

CWE-409 对高度压缩数据的处理不恰当(数据放大攻击) 类弱点 74 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-409 属于数据压缩处理不当漏洞,特指程序未能正确应对高压缩比输入导致输出数据急剧膨胀的情况。攻击者常利用“解压缩炸弹”,即发送极小的压缩文件,在解压时消耗大量内存或磁盘空间,从而引发拒绝服务。开发者应实施解压大小限制、设置超时机制及监控资源使用,以有效防御此类数据放大攻击。

MITRE CWE 官方描述
CWE:CWE-409 对高度压缩数据(Data Amplification)处理不当 英文:产品未处理或错误处理具有高压缩比且会产生大量输出的压缩输入。 数据放大(Data Amplification)的一个示例是“解压炸弹”(decompression bomb),即一个小的 ZIP 文件在解压时可能产生大量数据。
常见影响 (1)
AvailabilityDoS: Amplification, DoS: Crash, Exit, or Restart, DoS: Resource Consumption (CPU), DoS: Resource Consumption (Memory)
System resources, CPU and memory, can be quickly consumed. This can lead to poor system performance or system crash.
代码示例 (1)
The DTD and the very brief XML below illustrate what is meant by an XML bomb. The ZERO entity contains one character, the letter A. The choice of entity name ZERO is being used to indicate length equivalent to that exponent on two, that is, the length of ZERO is 2^0. Similarly, ONE refers to ZERO twice, therefore the XML parser will expand ONE to a length of 2, or 2^1. Ultimately, we reach entity …
<?xml version="1.0"?> <!DOCTYPE MaliciousDTD [ <!ENTITY ZERO "A"> <!ENTITY ONE "&ZERO;&ZERO;"> <!ENTITY TWO "&ONE;&ONE;"> ... <!ENTITY THIRTYTWO "&THIRTYONE;&THIRTYONE;"> ]> <data>&THIRTYTWO;</data>
Attack · XML
CVE ID标题CVSS风险等级Published
CVE-2024-7765 H2O 安全漏洞 — h2oai/h2o-3 7.5 -2025-03-20
CVE-2024-54016 Apache Seata 安全漏洞 — Apache Seata (incubating) 9.1 -2025-03-20
CVE-2025-30153 kin-openapi 安全漏洞 — kin-openapi 7.5 High2025-03-19
CVE-2024-54682 Mattermost 安全漏洞 — Mattermost 6.5 Medium2024-12-16
CVE-2024-43499 Microsoft Visual Studio和Microsoft .NET 安全漏洞 — Microsoft Visual Studio 2022 version 17.6 7.5 High2024-11-12
CVE-2024-1947 GitLab CE/EE 安全漏洞 — GitLab 4.3 Medium2024-05-23
CVE-2024-3572 Scrapy 安全漏洞 — scrapy/scrapy 9.8 -2024-04-16
CVE-2024-28180 jose 安全漏洞 — go-jose 4.3 Medium2024-03-09
CVE-2024-28101 Apollo Router 安全漏洞 — router 7.5 High2024-03-06
CVE-2023-26483 gosaml2 安全漏洞 — gosaml2 5.3 Medium2023-03-03
CVE-2023-0821 HashiCorp Nomad 安全漏洞 — Nomad 6.5 Medium2023-02-16
CVE-2023-0475 HashiCorp go-getter 安全漏洞 — go-getter 4.2 Medium2023-02-16
CVE-2022-37439 Splunk 安全漏洞 — Splunk Enterprise 5.5 Medium2022-08-16
CVE-2017-16129 superagent 安全漏洞 — superagent node module 5.9 -2018-06-07

CWE-409(对高度压缩数据的处理不恰当(数据放大攻击)) 是常见的弱点类别,本平台收录该类弱点关联的 74 条 CVE 漏洞。