CVE-2023-45288
net/http में HTTP/2 CONTINUATION flood
- प्रकाशित
- 4 अप्रैल 2024
- अद्यतन
- 4 नव॰ 2025
- सीएनए असाइन करना
- Go
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक हमलावर अत्यधिक संख्या में CONTINUATION फ्रेम भेजकर किसी HTTP/2 एंडपॉइंट से मनमानी मात्रा में हेडर डेटा पढ़वा सकता है। HPACK स्थिति बनाए रखने के लिए किसी कनेक्शन पर सभी HEADERS और CONTINUATION फ्रेम को पार्स और प्रोसेस करना आवश्यक होता है। जब किसी अनुरोध के हेडर MaxHeaderBytes से अधिक हो जाते हैं, तो अतिरिक्त हेडर को संग्रहीत करने के लिए कोई मेमोरी आवंटित नहीं की जाती है, लेकिन फिर भी उन्हें पार्स किया जाता है। यह एक हमलावर को किसी HTTP/2 एंडपॉइंट से मनमानी मात्रा में हेडर डेटा पढ़वाने की अनुमति देता है, यह सब उस अनुरोध से जुड़ा होता है जिसे अस्वीकार किया जाने वाला होता है। इन हेडर में Huffman-एन्कोडेड डेटा शामिल हो सकता है, जिसे प्राप्तकर्ता के लिए डिकोड करना हमलावर के लिए भेजने की तुलना में काफी अधिक महंगा होता है। यह सुधार कनेक्शन बंद करने से पहले प्रोसेस किए जाने वाले अतिरिक्त हेडर फ्रेम की मात्रा पर एक सीमा निर्धारित करता है।
स्रोत
1CVE-2023-45288 के लिए PoC, continuation flood भेद्यता
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।