CVE-2023-45802
Apache HTTP Server : la mémoire des flux HTTP/2 n'est pas récupérée immédiatement sur RST
- Publié
- 23 oct. 2023
- Mise à jour
- 14 oct. 2024
- Attribution de CNA
- apache
- Preuve observée
- 14 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 86,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Lorsqu'un flux HTTP/2 était réinitialisé (trame RST) par un client, il existait une fenêtre de temps pendant laquelle les ressources mémoire de la requête n'étaient pas récupérées immédiatement. Au lieu de cela, la désallocation était différée jusqu'à la fermeture de la connexion. Un client pouvait envoyer de nouvelles requêtes et des réinitialisations, maintenant la connexion occupée et ouverte, ce qui entraînait une croissance continue de l'empreinte mémoire. À la fermeture de la connexion, toutes les ressources étaient récupérées, mais le processus pouvait manquer de mémoire avant cela. Ce problème a été découvert par le rapporteur lors de tests de CVE-2023-44487 (HTTP/2 Rapid Reset Exploit) avec son propre client de test. Lors d'une utilisation « normale » de HTTP/2, la probabilité de rencontrer ce bug est très faible. La mémoire conservée ne deviendrait pas perceptible avant la fermeture ou l'expiration de la connexion. Il est recommandé aux utilisateurs de mettre à niveau vers la version 2.4.58, qui corrige le problème.
Sources
1- CVE-2023-45802Exploit
CVE-2023-45802 - Épuisement de la mémoire HTTP/2 d'Apache (DoS) Versions d'Apache : 2.4.17 à 2.4.57 Cible : Apache/2.4.52 (Ubuntu) - VULNÉRABLE MehranTurk (M.T) AVERTISSEMENT : Réservé aux tests autorisés en environnement LAB uniquement !
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.