CVE-2023-45288
HTTP/2 CONTINUATION-Flood in net/http
- Veröffentlicht
- 04.04.2024
- Aktualisiert
- 04.11.2025
- CNA zuweisen
- Go
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HHoch · nächste 30 Tage
- Perzentil
- 99,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ein Angreifer kann einen HTTP/2-Endpunkt dazu veranlassen, beliebige Mengen an Header-Daten zu lesen, indem er eine übermäßige Anzahl von CONTINUATION-Frames sendet. Die Pflege des HPACK-Zustands erfordert das Parsen und Verarbeiten aller HEADERS- und CONTINUATION-Frames einer Verbindung. Wenn die Header einer Anfrage MaxHeaderBytes überschreiten, wird kein Speicher für die überschüssigen Header zugewiesen, sie werden jedoch weiterhin geparst. Dies ermöglicht es einem Angreifer, einen HTTP/2-Endpunkt dazu zu bringen, beliebige Mengen an Header-Daten zu lesen, die alle mit einer Anfrage verbunden sind, die abgelehnt werden wird. Diese Header können Huffman-kodierte Daten enthalten, deren Dekodierung für den Empfänger erheblich aufwendiger ist, als sie für einen Angreifer zu senden. Der Fix setzt ein Limit für die Menge an überschüssigen Header-Frames, die wir verarbeiten, bevor eine Verbindung geschlossen wird.
Quellen
1PoC für CVE-2023-45288, Continuation-Flood-Schwachstelle
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.