ReDoS
ReDoS (en anglais Regular expression Denial of Service) : déni de service qui exploite un moteur d'expressions régulières à retour arrière. Un motif aux quantificateurs imbriqués ou aux alternatives qui se chevauchent ((a+)+, (a|a)*, (.*,)*), appliqué à un texte presque conforme, déclenche un nombre d'essais exponentiel : une seule ligne de quelques dizaines de caractères peut occuper le processeur pendant des minutes. L'OWASP le décrit comme une attaque à part entière.
Le risque existe dès qu'un texte fourni par un tiers (un champ de formulaire, une ligne de journal, un en-tête HTTP) rencontre un tel motif, ou qu'un tiers fournit le motif lui-même. Parades : préférer un moteur à automate fini (GNU grep sans -P, RE2), réécrire le motif sans ambiguïté, borner la durée (timeout) et la taille des entrées.