CVE-2025-8671
قد يؤدي عدم تطابق ناتج عن عمليات إعادة تعيين التدفقات التي يطلقها العميل ويرسلها الخادم بين مواصفات HTTP/2 والبنى الداخلية لبعض تطبيقات HTTP/2 إلى استهلاك...
- تم النشر
- 13/08/2025
- محدث
- 04/11/2025
- تخصيص CNA
- certcc
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 89.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
قد يؤدي عدم تطابق ناتج عن عمليات إعادة تعيين التدفقات التي يطلقها العميل ويرسلها الخادم بين مواصفات HTTP/2 والبنى الداخلية لبعض تطبيقات HTTP/2 إلى استهلاك مفرط لموارد الخادم، مما يؤدي إلى حرمان من الخدمة (DoS). من خلال فتح تدفقات ثم تحفيز الخادم بسرعة على إعادة تعيينها — باستخدام إطارات مشوهة أو أخطاء في التحكم بالتدفق — يمكن للمهاجم استغلال المحاسبة غير الصحيحة للتدفقات. تُعد التدفقات التي يعيد الخادم تعيينها مغلقة على مستوى البروتوكول، على الرغم من استمرار المعالجة في الواجهة الخلفية. وهذا يسمح للعميل بدفع الخادم إلى معالجة عدد غير محدود من التدفقات المتزامنة على اتصال واحد. سيتم تحديث CVE هذا عند نشر تفاصيل المنتجات المتأثرة.
المصادر
4PoC تعليمي لثغرة CVE-2025-8671 (DoS HTTP/2 على lighttpd). للاستخدام فقط في مختبر محلي.
- CVE-2025-8671-vulnerability-POC-الماسح الضوئي
إثبات المفهوم لثغرة CVE-2025-8671
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.