
CVE-2024-30255 Dieses Repository enthält ein Proof-of-Concept (PoC) Python-Skript, um die CPU-Erschöpfungs-Schwachstelle in Envoy zu demonstrieren, die durch eine Flut von CONTINUATION-Frames verursacht wird.
Dieses Repository enthält ein Python-PoC-Skript (Proof-of-Concept) zur Demonstration der CPU-Erschöpfungssicherheitslücke in Envoy, die durch eine Flut von CONTINUATION-Frames verursacht wird. Autor: blackmagic 2024
Envoy ist ein cloud-nativer, quelloffener Edge- und Service-Proxy, der für moderne Cloud-nativen Anwendungen entwickelt wurde. Allerdings sind Versionen vor 1.29.3, 1.28.2, 1.27.4 und 1.26.8 aufgrund einer Flut von CONTINUATION-Frames anfällig für CPU-Erschöpfung. Der HTTP/2-Codec in Envoy ermöglicht es dem Client, eine unbegrenzte Anzahl von CONTINUATION-Frames zu senden, selbst nachdem die Header-Map-Grenzen von Envoy überschritten wurden. Dieses PoC-Skript sendet eine große Anzahl von CONTINUATION-Frames mit einer Nutzlast, um die Sicherheitslücke zu simulieren und die CPU-Ressourcen des Ziel-Envoy-Servers zu erschöpfen.
git clone https://github.com/blackmagic2023/Envoy-CPU-Exhaustion-Vulnerability-PoC.git
cd Envoy-CPU-Exhaustion-Vulnerability-PoC
Passen Sie das Skript nach Bedarf an, einschließlich der Variablen TARGET_HOST, TARGET_PORT, NUM_CONTINUATION_FRAMES und CONTINUATION_PAYLOAD gemäß Ihrer Testumgebung.
Führen Sie das Python-Skript aus:
python3 envoyPOC.py
Dieses PoC-Skript wird nur zu Bildungs- und Forschungszwecken bereitgestellt. Verwenden Sie dieses Skript nicht für illegale Aktivitäten. Das Ausführen dieses Skripts gegen einen Produktions-Envoy-Server ohne Autorisierung kann illegal und unethisch sein. Verwenden Sie es verantwortungsvoll und nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Erlaubnis zum Testen haben.