CVE-2023-44487
HTTP/2 Rapid Reset Attack भेद्यता
- प्रकाशित
- 10 अक्टू॰ 2023
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 10 अक्टू॰ 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
HTTP/2 प्रोटोकॉल denial of service (सर्वर संसाधनों की खपत) की अनुमति देता है, क्योंकि request cancellation कई streams को तेज़ी से reset कर सकता है, जैसा कि अगस्त से अक्टूबर 2023 तक वास्तविक दुनिया में शोषण किया गया।
स्रोत
25CVE-2023-44487 के लिए POC
उन्नत CVE-2023-44487 HTTP/2 Rapid Reset भेद्यता शोषण ढांचा। इसमें मल्टी-कनेक्शन समवर्ती हमले, अनुकूली दर नियंत्रण, यादृच्छिक हेडर के साथ स्टील्थ मोड, रीयल-टाइम मेट्रिक्स, और जोखिम मूल्यांकन रिपोर्टिंग शामिल हैं। केवल अधिकृत पैठ परीक्षण के लिए। सुदीपा वानिगरत्ना द्वारा।
CVE-2023-44487 (HTTP/2 Rapid Reset) के लिए Python-आधारित परीक्षण उपकरण, जिसमें कई हमले के पैटर्न, विस्तृत कॉन्फ़िगरेशन और अधिकृत सुरक्षा मूल्यांकन के लिए निगरानी शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।