CVE-2024-53259
quic-go متأثر بهجوم حقن حزمة ICMP كبيرة جدًا على لينكس
- تم النشر
- 02/12/2024
- محدث
- 02/12/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 47.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
quic-go هو تنفيذ لبروتوكول QUIC بلغة Go. يمكن لمهاجم خارج المسار حقن حزمة ICMP Packet Too Large. نظرًا لأن إصدارات quic-go المتأثرة استخدمت IP_PMTUDISC_DO، فإن النواة ستعيد خطأ "message too large" عند sendmsg، أي عندما يحاول quic-go إرسال حزمة تتجاوز MTU المدعاة في تلك الحزمة ICMP. من خلال تعيين هذه القيمة إلى أقل من 1200 بايت (الحد الأدنى لـ MTU لـ QUIC)، يمكن للمهاجم تعطيل اتصال QUIC. والأهم من ذلك، يمكن القيام بذلك بعد اكتمال المصافحة، مما يتجاوز أي آلية تراجع عبر TCP قد تكون مطبقة على طبقة التطبيق (على سبيل المثال، تعتمد العديد من المتصفحات على HTTP عبر TCP إذا تعذر عليها إنشاء اتصال QUIC). يحتاج المهاجم إلى معرفة عنوان IP ومنفذ العميل على الأقل لشن الهجوم. تم إصلاح هذه الثغرة في الإصدار 0.48.2.
المصادر
1إعادة إنتاج CVE-2024-53259 لاختبار التحقق من الثغرات واستغلالها. توفر تطبيقًا بسيطًا ومركزًا للتحقق من الخلل الأمني.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.