
CVE-2024-30255 يحتوي هذا المستودع على برنامج نصي بلغة بايثون لإثبات المفهوم (PoC) يوضح ثغرة استنزاف وحدة المعالجة المركزية (CPU) في Envoy الناتجة عن فيضان من إطارات CONTINUATION.
يحتوي هذا المستودع على سكريبت إثبات المفهوم (PoC) بلغة بايثون لعرض ثغرة استنزاف وحدة المعالجة المركزية (CPU) في Envoy الناتجة عن فيضان من إطارات CONTINUATION. المؤلف: blackmagic 2024
Envoy هو وكيل خدمات وحافة مفتوح المصدر مصمم خصيصًا للتطبيقات السحابية الحديثة. ومع ذلك، فإن الإصدارات الأقدم من 1.29.3 و 1.28.2 و 1.27.4 و 1.26.8 معرضة لاستنزاف وحدة المعالجة المركزية بسبب فيضان من إطارات CONTINUATION. يسمح مُرمّز HTTP/2 في Envoy للعميل بإرسال عدد غير محدود من إطارات CONTINUATION حتى بعد تجاوز حدود خريطة الرؤوس في Envoy. يرسل سكريبت إثبات المفهوم هذا عددًا كبيرًا من إطارات CONTINUATION مع حمولة لمحاكاة الثغرة واستنزاف موارد وحدة المعالجة المركزية لخادم Envoy المستهدف.
git clone https://github.com/blackmagic2023/Envoy-CPU-Exhaustion-Vulnerability-PoC.git
cd Envoy-CPU-Exhaustion-Vulnerability-PoC
عدّل السكريبت حسب الحاجة، بما في ذلك المتغيرات TARGET_HOST و TARGET_PORT و NUM_CONTINUATION_FRAMES و CONTINUATION_PAYLOAD وفقًا لبيئة الاختبار الخاصة بك.
شغّل سكريبت بايثون:
python3 envoyPOC.py
تم توفير سكريبت إثبات المفهوم هذا لأغراض تعليمية وبحثية فقط. لا تستخدم هذا السكريبت في أي أنشطة غير قانونية. قد يكون تشغيل هذا السكريبت ضد خادم Envoy في بيئة إنتاج دون إذن أمرًا غير قانوني وغير أخلاقي. استخدمه بمسؤولية وفقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.