Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-54939 — POC for CVE-2025-54939. ~ forcibly loads 200MiB/s in server's memory | Kitploit
Herramientas/GitHubGitHub/yohannslm/cve-2025-54939
Vulnerability AnalysisExploitationNetwork SecurityPapers & ResearchLearning & Education
GitHubyohannslm/cve-2025-54939

CVE-2025-54939

POC for CVE-2025-54939. ~ forcibly loads 200MiB/s in server's memory

Ver Repositorio
1hace 11 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

PoC para QUIC-LEAK (CVE-2025-54939) en LSQUIC

Resumen

Este PoC destaca CVE-2025-54939, una vulnerabilidad de agotamiento de memoria previa al handshake (Denegación de servicio) en la implementación QUIC de LSQUIC. El problema, denominado QUIC-LEAK, fue documentado por primera vez por Imperva: https://www.imperva.com/blog/quic-leak-cve-2025-54939-new-high-risk-pre-handshake-remote-denial-of-service-in-lsquic-quic-implementation/

Vulnerabilidad

Versiones afectadas • LSQUIC < 4.3.1 • OpenLiteSpeed < 1.8.4 • LiteSpeed Web Server < 6.3.4

Problema

Una fuga de memoria en lsquic_engine_packet_in, desencadenada antes del handshake, permite a atacantes remotos agotar la memoria y provocar la caída del servidor.

Pasos de reproducción

root@kitploit:~
> Modify poc/entrypoint.sh to specify host. By default, it targets the litespeed container.
> docker compose up --build
> docker stats

Además de lo descrito en la entrada del blog, se observó que el paquete QUIC inicial no necesita ser completamente válido (simplemente 8 bytes de SCID y DCID). Este punto significa que se podrían incluir más paquetes que los ejemplos mostrados en el artículo.

Descargo de responsabilidad

Este PoC es solo para fines educativos y pruebas de seguridad autorizadas. No lo use contra sistemas sin permiso explícito.

Descargar herramienta