CVE-2022-30591
quic-go 0.27.0 तक दूरस्थ हमलावरों को Slowloris भिन्नता के माध्यम से सेवा से वंचित (CPU खपत) करने की अनुमति देता है, जिसमें अधूरे QUIC या HTTP/3 अनुरोध भेजे जाते हैं। यह इसलिए होता है क्योंकि...
- प्रकाशित
- 6 जुल॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 86.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
quic-go 0.27.0 तक दूरस्थ हमलावरों को Slowloris भिन्नता के माध्यम से सेवा से वंचित (CPU खपत) करने की अनुमति देता है, जिसमें अधूरे QUIC या HTTP/3 अनुरोध भेजे जाते हैं। यह इसलिए होता है क्योंकि mtu_discoverer.go MTU Discovery सेवा का गलत विश्लेषण करता है और परिणामस्वरूप probe टाइमर को overflow कर देता है। नोट: विक्रेता का रुख है कि इस व्यवहार को CVE सूची में भेद्यता के रूप में सूचीबद्ध नहीं किया जाना चाहिए।
स्रोत
1- QUIC-attacksएक्सप्लॉइट
शैक्षिक स्क्रिप्ट्स जो QUIC प्रोटोकॉल हमलों को प्रदर्शित करती हैं, जिनमें प्रमुख QUIC-सक्षम सर्वरों के विरुद्ध CVE-2022-30591 शोषण, फ्लडिंग, और slowloris तकनीकें शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।