CVE-2022-41717
net/http और golang.org/x/net/http2 में अत्यधिक मेमोरी वृद्धि
- प्रकाशित
- 8 दिस॰ 2022
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- Go
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Lकम · अगले 30 दिन
- प्रतिशत
- 92.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक हमलावर HTTP/2 अनुरोध स्वीकार करने वाले Go सर्वर में अत्यधिक मेमोरी वृद्धि उत्पन्न कर सकता है। HTTP/2 सर्वर कनेक्शन में क्लाइंट द्वारा भेजी गई HTTP हेडर कुंजियों का कैश होता है। हालाँकि इस कैश में प्रविष्टियों की कुल संख्या सीमित है, फिर भी एक हमलावर बहुत बड़ी कुंजियाँ भेजकर सर्वर को प्रति खुले कनेक्शन लगभग 64 MiB आवंटित करने के लिए प्रेरित कर सकता है।
स्रोत
1- h2conn-exploitएक्सप्लॉइट
CVE-2022-41717 के लिए शोषण जो Go सर्वरों में HTTP/2 कनेक्शन हैंडलिंग भेद्यता को लक्षित करता है, तेजी से स्ट्रीम रीसेट के माध्यम से डेनियल-ऑफ-सर्विस सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।