CVE-2023-45802
Apache HTTP Server: HTTP/2-Stream-Speicher wird bei RST nicht sofort freigegeben
- Veröffentlicht
- 23.10.2023
- Aktualisiert
- 14.10.2024
- CNA zuweisen
- apache
- Beweise beobachtet
- 14.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 86,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Wenn ein HTTP/2-Stream von einem Client zurückgesetzt wurde (RST-Frame), gab es ein Zeitfenster, in dem die Speicherressourcen der Anfrage nicht sofort freigegeben wurden. Stattdessen wurde die Freigabe bis zum Verbindungsende aufgeschoben. Ein Client konnte neue Anfragen und Resets senden, die Verbindung beschäftigt und offen halten und so den Speicherverbrauch kontinuierlich ansteigen lassen. Beim Verbindungsende wurden alle Ressourcen freigegeben, aber der Prozess könnte davor aus dem Speicher laufen. Dies wurde vom Melder während des Testens von CVE-2023-44487 (HTTP/2 Rapid Reset Exploit) mit einem eigenen Testclient entdeckt. Bei „normaler“ HTTP/2-Nutzung ist die Wahrscheinlichkeit, auf diesen Fehler zu stoßen, sehr gering. Der zurückbehaltene Speicher würde erst bemerkbar, wenn die Verbindung geschlossen wird oder ein Timeout eintritt. Benutzern wird empfohlen, auf Version 2.4.58 zu aktualisieren, die das Problem behebt.
Quellen
1- CVE-2023-45802Exploit
CVE-2023-45802 – Apache HTTP/2 Speichererschöpfung DoS Apache-Versionen: 2.4.17 bis 2.4.57 Ziel: Apache/2.4.52 (Ubuntu) – VERWUNDBAR MehranTurk (M.T) WARNUNG: Nur für autorisierte Tests in der LAB-Umgebung!
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.