CVE-2024-27983
Ein Angreifer kann den Node.js HTTP/2-Server vollständig unverfügbar machen, indem er eine kleine Menge von HTTP/2-Frame-Paketen mit einigen HTTP/2-Frames...
- Veröffentlicht
- 09.04.2024
- Aktualisiert
- 04.11.2025
- CNA zuweisen
- hackerone
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:HHoch · nächste 30 Tage
- Perzentil
- 99,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ein Angreifer kann den Node.js HTTP/2-Server vollständig unverfügbar machen, indem er eine kleine Menge von HTTP/2-Frame-Paketen mit einigen HTTP/2-Frames darin sendet. Es ist möglich, nach einem Reset Daten im nghttp2-Speicher zu hinterlassen, wenn Header mit HTTP/2-CONTINUATION-Frames an den Server gesendet werden und anschließend eine TCP-Verbindung vom Client abrupt geschlossen wird, wodurch der Http2Session-Destruktor ausgelöst wird, während Header-Frames noch verarbeitet (und im Speicher abgelegt) werden, was eine Race Condition verursacht.
Quellen
1- CVE-2024-27983-nodejs-http2Exploit
CVE-2024-27983 dieses Repository erstellt einen verwundbaren HTTP2 Node.js-Server (`server-nossl.js`) basierend auf CVE-2024-27983, der eine Continuation-Flood-Schwachstelle in HTTP2-Servern ausnutzt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.