CVE-2025-8671
क्लाइंट-द्वारा ट्रिगर किए गए और सर्वर-द्वारा भेजे गए स्ट्रीम रीसेट के कारण HTTP/2 विनिर्देशों और कुछ HTTP/2 कार्यान्वयनों की आंतरिक आर्किटेक्चर के बीच उत्पन्न असंगति के परिणामस्वरूप सर्वर संसाधनों की अत्यधिक खपत हो सकती है, जिससे सेवा अस्वीकार...
- प्रकाशित
- 13 अग॰ 2025
- अद्यतन
- 4 नव॰ 2025
- सीएनए असाइन करना
- certcc
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
क्लाइंट-द्वारा ट्रिगर किए गए और सर्वर-द्वारा भेजे गए स्ट्रीम रीसेट के कारण HTTP/2 विनिर्देशों और कुछ HTTP/2 कार्यान्वयनों की आंतरिक आर्किटेक्चर के बीच उत्पन्न असंगति के परिणामस्वरूप सर्वर संसाधनों की अत्यधिक खपत हो सकती है, जिससे सेवा अस्वीकार (DoS) की स्थिति उत्पन्न हो सकती है। स्ट्रीम खोलकर और फिर दोषपूर्ण फ्रेम या फ्लो नियंत्रण त्रुटियों का उपयोग करके सर्वर को उन्हें तेज़ी से रीसेट करने के लिए ट्रिगर करके, एक हमलावर गलत स्ट्रीम लेखांकन का शोषण कर सकता है। सर्वर द्वारा रीसेट की गई स्ट्रीम को प्रोटोकॉल स्तर पर बंद माना जाता है, भले ही बैकएंड प्रोसेसिंग जारी रहती है। यह एक क्लाइंट को एक ही कनेक्शन पर असीमित संख्या में समवर्ती स्ट्रीम को संभालने के लिए सर्वर को प्रेरित करने की अनुमति देता है। प्रभावित उत्पाद विवरण जारी होने पर इस CVE को अपडेट किया जाएगा।
स्रोत
4CVE-2025-8671 (lighttpd पर HTTP/2 DoS) भेद्यता के लिए शैक्षिक PoC। केवल स्थानीय प्रयोगशाला में उपयोग करें।
CVE-2025-8671 भेद्यता POC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।