CVE-2021-43848
وصول غير مهيأ إلى الذاكرة في h2o
- تم النشر
- 01/02/2022
- محدث
- 23/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 85.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
h2o هو خادم HTTP مفتوح المصدر. في الكود السابق لـ commit `8c0eca3`، قد يحاول h2o الوصول إلى ذاكرة غير مهيأة. عند استلام إطارات QUIC بترتيب معين، يمكن أن يتم تضليل تنفيذ جانب الخادم لـ HTTP/3 في h2o ليعامل الذاكرة غير المهيأة على أنها إطارات HTTP/3 تم استلامها. عندما يُستخدم h2o كوسيط عكسي (reverse proxy)، يمكن للمهاجم استغلال هذه الثغرة لإرسال الحالة الداخلية لـ h2o إلى خوادم خلفية يتحكم فيها المهاجم أو طرف ثالث. أيضًا، إذا كان هناك نقطة نهاية HTTP تعكس حركة المرور المرسلة من العميل، يمكن للمهاجم استخدام هذا العاكس للحصول على الحالة الداخلية لـ h2o. تشمل هذه الحالة الداخلية حركة مرور الاتصالات الأخرى في شكل غير مشفر وتذاكر جلسات TLS. توجد هذه الثغرة في خادم h2o مع دعم HTTP/3، بين commit `93af138` و `d1f0f65`. لا تتأثر أي من الإصدارات المُصدرة من h2o بهذه الثغرة. لا توجد حلول بديلة معروفة. يُنصح مستخدمو الإصدارات غير المُصدرة من h2o التي تستخدم HTTP/3 بالترقية فورًا.
المصادر
1- hui2ochkoPoC
إثبات مفهوم لاستغلال CVE-2021-43848، يوضح الثغرة الأمنية ويوفر استغلالًا عمليًا لاختبار الأمان والبحث.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.