CVE-2023-45802
Apache HTTP Server: ذاكرة تدفق HTTP/2 لا يتم استعادتها فورًا عند RST
- تم النشر
- 23/10/2023
- محدث
- 14/10/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 14/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 86.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
عندما تمت إعادة تعيين تدفق HTTP/2 (إطار RST) من قبل عميل، كانت هناك نافذة زمنية لم يتم فيها استرداد موارد الذاكرة الخاصة بالطلب فورًا. بدلاً من ذلك، تم تأجيل إلغاء التخصيص إلى إغلاق الاتصال. يمكن للعميل إرسال طلبات جديدة وعمليات إعادة تعيين، مما يُبقي الاتصال مشغولًا ومفتوحًا ويؤدي إلى استمرار نمو البصمة الذاكرية. عند إغلاق الاتصال، تم استرداد جميع الموارد، لكن العملية قد تنفد من الذاكرة قبل ذلك. تم اكتشاف هذا من قبل المُبلِّغ أثناء اختبار CVE-2023-44487 (استغلال إعادة التعيين السريع HTTP/2) باستخدام عميل الاختبار الخاص به. أثناء الاستخدام "العادي" لـ HTTP/2، تكون احتمالية الوصول إلى هذا الخطأ منخفضة جدًا. لن تصبح الذاكرة المحتفظ بها ملحوظة قبل إغلاق الاتصال أو انتهاء مهلته. يُنصح المستخدمون بالترقية إلى الإصدار 2.4.58، الذي يصلح هذه المشكلة.
المصادر
1- CVE-2023-45802استغلال
CVE-2023-45802 - استنزاف الذاكرة في Apache HTTP/2 (DoS) إصدارات Apache: 2.4.17 حتى 2.4.57 الهدف: Apache/2.4.52 (Ubuntu) - قابلة للاستغلال MehranTurk (M.T) تحذير: للاختبار المصرح به في بيئة المختبر فقط!
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.