CVE-2024-53259
quic-go affecté par une attaque par injection de paquet ICMP trop volumineux sur Linux
- Publié
- 2 déc. 2024
- Mise à jour
- 2 déc. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 47,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
quic-go est une implémentation du protocole QUIC en Go. Un attaquant hors chemin peut injecter un paquet ICMP Packet Too Large. Étant donné que les versions affectées de quic-go utilisaient IP_PMTUDISC_DO, le noyau renverrait alors une erreur « message too large » sur sendmsg, c'est-à-dire lorsque quic-go tente d'envoyer un paquet qui dépasse le MTU revendiqué dans ce paquet ICMP. En définissant cette valeur à moins de 1200 octets (le MTU minimal pour QUIC), l'attaquant peut perturber une connexion QUIC. Point crucial, cela peut être fait après la fin de la poignée de main, contournant ainsi tout repli TCP qui pourrait être implémenté au niveau de la couche application (par exemple, de nombreux navigateurs reviennent à HTTP sur TCP s'ils ne parviennent pas à établir une connexion QUIC). L'attaquant doit au moins connaître la paire IP et port du client pour mener une attaque. Cette vulnérabilité est corrigée dans la version 0.48.2.
Sources
1Reproduction de CVE-2024-53259 pour la vérification de vulnérabilité et les tests d'exploitation. Fournit une implémentation minimale et ciblée pour valider la faille de sécurité.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.