CWE-625 宽松定义的正则表达式 类弱点 7 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-625属于正则表达式漏洞,指正则表达式未充分限制允许的值集合。攻击者通常利用此缺陷,通过构造包含匹配子串的恶意输入,绕过部分字符串比较逻辑,从而触发其他安全弱点。开发者应避免仅使用通配符进行模糊匹配,需明确使用锚点界定字符串起止,确保正则表达式精确匹配目标内容,防止非法输入被错误接受。
$phone = GetPhoneNumber(); if ($phone =~ /\d+-\d+/) { # looks like it only has hyphens and digits system("lookup-phone $phone"); } else { error("malformed number!"); }import subprocess import re def validate_ip_regex(ip: str): ip_validator = re.compile(r"((25[0-5]|(2[0-4]|1\d|[1-9]|)\d)\.?\b){4}") if ip_validator.match(ip): return ip else: raise ValueError("IP address does not match valid pattern.") def run_ping_regex(ip: str): validated = validate_ip_regex(ip) # The ping command treats zero-prepended IP addresses as octal result = subprocess.call(["ping", validated]) print(result)| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-34830 | Rack 安全漏洞 — rack | 5.9 | Medium | 2026-04-02 |
| CVE-2026-34763 | Rack 安全漏洞 — rack | 5.3 | Medium | 2026-04-02 |
| CVE-2026-32973 | OpenClaw 安全漏洞 — OpenClaw | 9.8 | Critical | 2026-03-29 |
| CVE-2026-23651 | Microsoft Azure Compute Gallery 安全漏洞 — Microsoft ACI Confidential Containers | 6.7 | Medium | 2026-03-05 |
| CVE-2023-6544 | Red Hat Keycloak 安全漏洞 | 5.4 | Medium | 2024-04-25 |
| CVE-2020-8910 | Google Closure Library 输入验证错误漏洞 — Closure-Library | 6.5 | Medium | 2020-03-26 |
| CVE-2018-8926 | Synology Photo Station 安全漏洞 — Photo Station | 8.8 | - | 2018-06-08 |
CWE-625(宽松定义的正则表达式) 是常见的弱点类别,本平台收录该类弱点关联的 7 条 CVE 漏洞。