CVE-2025-8671
Une inadéquation causée par des réinitialisations de flux initiées par le client lors d’envois de flux côté serveur, entre les spécifications HTTP/2 et les...
- Publié
- 13 août 2025
- Mise à jour
- 4 nov. 2025
- Attribution de CNA
- certcc
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 89,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une inadéquation causée par des réinitialisations de flux initiées par le client lors d’envois de flux côté serveur, entre les spécifications HTTP/2 et les architectures internes de certaines implémentations HTTP/2, peut entraîner une consommation excessive des ressources du serveur, conduisant à un déni de service (DoS). En ouvrant des flux puis en déclenchant rapidement leur réinitialisation par le serveur — via des trames malformées ou des erreurs de contrôle de flux — un attaquant peut exploiter un suivi incorrect des flux. Les flux réinitialisés par le serveur sont considérés comme fermés au niveau du protocole, même si le traitement en backend se poursuit. Cela permet à un client d’amener le serveur à gérer un nombre illimité de flux simultanés sur une seule connexion. Cette CVE sera mise à jour au fur et à mesure de la publication des détails sur les produits concernés.
Sources
4PoC éducatif pour la vulnérabilité CVE-2025-8671 (DoS HTTP/2 sur lighttpd). À utiliser uniquement en laboratoire local.
POC de vulnérabilité CVE-2025-8671
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.