CVE-2024-53259
quic-go afectado por un ataque de inyección de paquetes ICMP demasiado grandes en Linux
- Publicado
- 2 dic 2024
- Actualizado
- 2 dic 2024
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBajo · próximos 30 días
- Percentil
- 47,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
quic-go es una implementación del protocolo QUIC en Go. Un atacante que no se encuentre en la ruta de acceso puede inyectar un paquete ICMP de tamaño excesivo. Dado que las versiones de quic-go afectadas utilizan IP_PMTUDISC_DO, el núcleo devolvería un error de "mensaje demasiado grande" en sendmsg, es decir, cuando quic-go intenta enviar un paquete que excede la MTU indicada en ese paquete ICMP. Al establecer este valor en un valor menor a 1200 bytes (la MTU mínima para QUIC), el atacante puede interrumpir una conexión QUIC. Fundamentalmente, esto se puede hacer después de completar el protocolo de enlace, evitando así cualquier respaldo TCP que pueda implementarse en la capa de aplicación (por ejemplo, muchos navegadores recurren a HTTP sobre TCP si no pueden establecer una conexión QUIC). El atacante necesita al menos conocer la IP del cliente y la tupla de puertos para montar un ataque. Esta vulnerabilidad se corrigió en 0.48.2.
Fuentes
1Reproducción de CVE-2024-53259 para verificación de vulnerabilidades y pruebas de explotación. Proporciona una implementación mínima y enfocada para validar la falla de seguridad.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.