
POC for CVE-2025-54939. ~ forcibly loads 200MiB/s in server's memory
Dieses PoC hebt CVE-2025-54939 hervor, eine vor dem Handshake auftretende Speichererschöpfung (Denial-of-Service) Sicherheitslücke in der LSQUIC QUIC-Implementierung. Das als QUIC-LEAK bezeichnete Problem wurde erstmals von Imperva dokumentiert: https://www.imperva.com/blog/quic-leak-cve-2025-54939-new-high-risk-pre-handshake-remote-denial-of-service-in-lsquic-quic-implementation/
Betroffene Versionen • LSQUIC < 4.3.1 • OpenLiteSpeed < 1.8.4 • LiteSpeed Web Server < 6.3.4
Ein Speicherleck in lsquic_engine_packet_in, das vor dem Handshake ausgelöst wird, erlaubt es entfernten Angreifern, Speicher zu erschöpfen und den Server zum Absturz zu bringen.
> Modify poc/entrypoint.sh to specify host. By default, it targets the litespeed container.
> docker compose up --build
> docker stats
Zusätzlich zu dem, was im Blogbeitrag beschrieben wird, wurde beobachtet, dass das anfängliche QUIC-Paket nicht vollständig gültig sein muss (einfach 8 Bytes SCID und DCID). Dies bedeutet, dass mehr Pakete enthalten sein könnten als die im Artikel gezeigten Beispiele.
Dieses PoC dient ausschließlich zu Bildungs- und autorisierten Sicherheitstests. Verwenden Sie es nicht gegen Systeme ohne ausdrückliche Genehmigung.