CVE-2025-8671
Eine durch client-initiiertes Zurücksetzen von Server-Streams verursachte Diskrepanz zwischen den HTTP/2-Spezifikationen und den internen Architekturen...
- Veröffentlicht
- 13.08.2025
- Aktualisiert
- 04.11.2025
- CNA zuweisen
- certcc
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 89,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine durch client-initiiertes Zurücksetzen von Server-Streams verursachte Diskrepanz zwischen den HTTP/2-Spezifikationen und den internen Architekturen einiger HTTP/2-Implementierungen kann zu übermäßigem Server-Ressourcenverbrauch führen, was eine Denial-of-Service (DoS) zur Folge haben kann. Indem ein Angreifer Streams öffnet und den Server dann schnell dazu veranlasst, sie zurückzusetzen – mithilfe fehlerhafter Frames oder Flusskontrollfehlern – kann er eine fehlerhafte Stream-Buchführung ausnutzen. Vom Server zurückgesetzte Streams gelten auf Protokollebene als geschlossen, obwohl die Backend-Verarbeitung fortgesetzt wird. Dadurch kann ein Client den Server dazu veranlassen, eine unbegrenzte Anzahl gleichzeitiger Streams auf einer einzigen Verbindung zu verarbeiten. Diese CVE wird aktualisiert, sobald Details zu betroffenen Produkten veröffentlicht werden.
Quellen
4Pädagogischer PoC für die Schwachstelle CVE-2025-8671 (HTTP/2-DoS auf lighttpd). Nur in einem lokalen Labor verwenden.
CVE-2025-8671 Schwachstellen-POC
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.