CVE-2024-30255
HTTP/2: épuisement du CPU dû à l'inondation de trames CONTINUATION
- Publié
- 4 avr. 2024
- Mise à jour
- 4 nov. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HÉlevé · 30 prochains jours
- Percentile
- 99,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Envoy est un proxy de périphérie et de service open source, natif pour le cloud. La pile de protocole HTTP/2 des versions d'Envoy antérieures à 1.29.3, 1.28.2, 1.27.4 et 1.26.8 est vulnérable à l'épuisement du CPU en raison d'une inondation de trames CONTINUATION. Le codec HTTP/2 d'Envoy permet au client d'envoyer un nombre illimité de trames CONTINUATION même après avoir dépassé les limites de la table d'en-têtes d'Envoy. Cela permet à un attaquant d'envoyer une séquence de trames CONTINUATION sans le bit END_HEADERS défini, ce qui provoque une utilisation du CPU, consomme environ 1 cœur pour 300 Mbit/s de trafic et aboutit à un déni de service par épuisement du CPU. Les utilisateurs doivent mettre à niveau vers les versions 1.29.3, 1.28.2, 1.27.4 ou 1.26.8 pour atténuer les effets de l'inondation de CONTINUATION. En guise de contournement, désactivez le protocole HTTP/2 pour les connexions en aval.
Sources
1CVE-2024-30255 Ce dépôt contient un script Python de preuve de concept (PoC) pour démontrer la vulnérabilité d'épuisement du CPU dans Envoy causée par une inondation de trames CONTINUATION.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.