CVE-2024-30255
HTTP/2: استنفاد CPU بسبب فيضان إطارات CONTINUATION
- تم النشر
- 04/04/2024
- محدث
- 04/11/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Envoy هو وكيل حافة وخدمات مفتوح المصدر وسحابي أصلي. مكدس بروتوكول HTTP/2 في إصدارات Envoy الأقدم من 1.29.3 و1.28.2 و1.27.4 و1.26.8 معرض لاستنزاف وحدة المعالجة المركزية (CPU) بسبب فيضان إطارات CONTINUATION. يسمح مُرمِّز HTTP/2 في Envoy للعميل بإرسال عدد غير محدود من إطارات CONTINUATION حتى بعد تجاوز حدود خريطة الترويسات في Envoy. يتيح هذا للمهاجم إرسال سلسلة من إطارات CONTINUATION دون تعيين بِت END_HEADERS، مما يسبب استهلاكًا لوحدة المعالجة المركزية يبلغ حوالي نواة واحدة لكل 300Mbit/s من حركة المرور، ويبلغ ذروته في رفض الخدمة عبر استنزاف وحدة المعالجة المركزية. يجب على المستخدمين الترقية إلى الإصدار 1.29.3 أو 1.28.2 أو 1.27.4 أو 1.26.8 للتخفيف من آثار فيضان CONTINUATION. كحل بديل، قم بتعطيل بروتوكول HTTP/2 للاتصالات الهابطة.
المصادر
1CVE-2024-30255 يحتوي هذا المستودع على برنامج نصي بلغة بايثون لإثبات المفهوم (PoC) يوضح ثغرة استنزاف وحدة المعالجة المركزية (CPU) في Envoy الناتجة عن فيضان من إطارات CONTINUATION.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.