CVE-2021-43848
हाइड्रो (h2o) में अनइनिशियलाइज़्ड मेमोरी एक्सेस
- प्रकाशित
- 1 फ़र॰ 2022
- अद्यतन
- 23 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 85.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
h2o एक ओपन सोर्स HTTP सर्वर है। `8c0eca3` कमिट से पहले के कोड में h2o अप्रारंभित (uninitialized) मेमोरी तक पहुँचने का प्रयास कर सकता है। जब QUIC फ्रेम एक निश्चित क्रम में प्राप्त होते हैं, तो h2o का HTTP/3 सर्वर-साइड कार्यान्वयन अप्रारंभित मेमोरी को प्राप्त HTTP/3 फ्रेम के रूप में मानने के लिए गुमराह किया जा सकता है। जब h2o को रिवर्स प्रॉक्सी के रूप में उपयोग किया जाता है, तो एक हमलावर इस भेद्यता का दुरुपयोग करके h2o की आंतरिक स्थिति को हमलावर या तीसरे पक्ष द्वारा नियंत्रित बैकएंड सर्वरों को भेज सकता है। साथ ही, यदि कोई HTTP एंडपॉइंट है जो क्लाइंट से भेजे गए ट्रैफ़िक को प्रतिबिंबित (reflect) करता है, तो एक हमलावर उस रिफ्लेक्टर का उपयोग करके h2o की आंतरिक स्थिति प्राप्त कर सकता है। इस आंतरिक स्थिति में अन्य कनेक्शनों का ट्रैफ़िक असंबद्ध (unencrypted) रूप में और TLS सत्र टिकट शामिल हैं। यह भेद्यता HTTP/3 समर्थन वाले h2o सर्वर में, कमिट `93af138` और `d1f0f65` के बीच मौजूद है। h2o के कोई भी जारी किए गए संस्करण इस भेद्यता से प्रभावित नहीं हैं। कोई ज्ञात वर्कअराउंड नहीं हैं। HTTP/3 का उपयोग करने वाले h2o के अजारी (unreleased) संस्करणों के उपयोगकर्ताओं को तुरंत अपग्रेड करने की सलाह दी जाती है।
स्रोत
1- hui2ochkoPoC
CVE-2021-43848 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो भेद्यता को प्रदर्शित करता है और सुरक्षा परीक्षण तथा शोध के लिए एक कार्यशील एक्सप्लॉइट प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।