CVE-2024-27983
Un attaquant peut rendre le serveur HTTP/2 Node.js totalement indisponible en envoyant une petite quantité de paquets de trames HTTP/2 contenant quelques...
- Publié
- 9 avr. 2024
- Mise à jour
- 4 nov. 2025
- Attribution de CNA
- hackerone
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:HÉlevé · 30 prochains jours
- Percentile
- 99,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Un attaquant peut rendre le serveur HTTP/2 Node.js totalement indisponible en envoyant une petite quantité de paquets de trames HTTP/2 contenant quelques trames HTTP/2. Il est possible de laisser des données dans la mémoire de nghttp2 après une réinitialisation lorsque des en-têtes contenant des trames HTTP/2 CONTINUATION sont envoyés au serveur, puis qu'une connexion TCP est brutalement fermée par le client, déclenchant le destructeur de Http2Session alors que les trames d'en-tête sont encore en cours de traitement (et stockées en mémoire), ce qui provoque une condition de concurrence.
Sources
1- CVE-2024-27983-nodejs-http2Exploit
CVE-2024-27983 ce dépôt met en place un serveur HTTP2 Node.js vulnérable (`server-nossl.js`) basé sur CVE-2024-27983 qui exploite une vulnérabilité de type continuation flood dans les serveurs HTTP2.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.