CVE-2024-53259
quic-go ist auf Linux von einem ICMP-Paket-zu-groß-Injektionsangriff betroffen
- Veröffentlicht
- 02.12.2024
- Aktualisiert
- 02.12.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 47,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
quic-go ist eine Implementierung des QUIC-Protokolls in Go. Ein Off-Path-Angreifer kann ein ICMP-Paket „Packet Too Large“ injizieren. Da betroffene quic-go-Versionen IP_PMTUDISC_DO verwendeten, würde der Kernel anschließend einen „message too large“-Fehler bei sendmsg zurückgeben, d. h. wenn quic-go versucht, ein Paket zu senden, das die in diesem ICMP-Paket behauptete MTU überschreitet. Indem dieser Wert auf weniger als 1200 Bytes (die minimale MTU für QUIC) gesetzt wird, kann der Angreifer eine QUIC-Verbindung stören. Entscheidend ist, dass dies nach Abschluss des Handshakes erfolgen kann und dadurch jeden TCP-Fallback umgeht, der möglicherweise auf der Anwendungsebene implementiert ist (beispielsweise greifen viele Browser auf HTTP über TCP zurück, wenn sie keine QUIC-Verbindung aufbauen können). Der Angreifer muss zumindest das IP- und Port-Tupel des Clients kennen, um einen Angriff durchzuführen. Diese Schwachstelle ist in Version 0.48.2 behoben.
Quellen
1Reproduktion von CVE-2024-53259 zur Schwachstellenverifizierung und Exploitation-Tests. Bietet eine minimale, fokussierte Implementierung zur Validierung des Sicherheitsfehlers.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.