
POC for CVE-2025-54939. ~ forcibly loads 200MiB/s in server's memory
Este PoC destaca CVE-2025-54939, una vulnerabilidad de agotamiento de memoria previa al handshake (Denegación de servicio) en la implementación QUIC de LSQUIC. El problema, denominado QUIC-LEAK, fue documentado por primera vez por Imperva: https://www.imperva.com/blog/quic-leak-cve-2025-54939-new-high-risk-pre-handshake-remote-denial-of-service-in-lsquic-quic-implementation/
Versiones afectadas • LSQUIC < 4.3.1 • OpenLiteSpeed < 1.8.4 • LiteSpeed Web Server < 6.3.4
Una fuga de memoria en lsquic_engine_packet_in, desencadenada antes del handshake, permite a atacantes remotos agotar la memoria y provocar la caída del servidor.
> Modify poc/entrypoint.sh to specify host. By default, it targets the litespeed container.
> docker compose up --build
> docker stats
Además de lo descrito en la entrada del blog, se observó que el paquete QUIC inicial no necesita ser completamente válido (simplemente 8 bytes de SCID y DCID). Este punto significa que se podrían incluir más paquetes que los ejemplos mostrados en el artículo.
Este PoC es solo para fines educativos y pruebas de seguridad autorizadas. No lo use contra sistemas sin permiso explícito.