
POC for CVE-2025-54939. ~ forcibly loads 200MiB/s in server's memory
यह PoC LSQUIC QUIC कार्यान्वयन में प्री-हैंडशेक मेमोरी समाप्ति (सेवा से वंचित) भेद्यता CVE-2025-54939 को उजागर करता है। यह समस्या, जिसे QUIC-LEAK नाम दिया गया है, सबसे पहले Imperva द्वारा प्रलेखित की गई थी: https://www.imperva.com/blog/quic-leak-cve-2025-54939-new-high-risk-pre-handshake-remote-denial-of-service-in-lsquic-quic-implementation/
प्रभावित संस्करण • LSQUIC < 4.3.1 • OpenLiteSpeed < 1.8.4 • LiteSpeed Web Server < 6.3.4
हैंडशेक से पहले ट्रिगर होने वाली lsquic_engine_packet_in में मेमोरी लीक, दूरस्थ हमलावरों को मेमोरी समाप्त करने और सर्वर को क्रैश करने की अनुमति देती है।
> Modify poc/entrypoint.sh to specify host. By default, it targets the litespeed container.
> docker compose up --build
> docker stats
ब्लॉगपोस्ट में वर्णित के अतिरिक्त, यह देखा गया कि प्रारंभिक QUIC पैकेट को पूर्ण रूप से मान्य होने की आवश्यकता नहीं है (केवल 8 बाइट्स SCID और DCID)। इसका अर्थ है कि लेख में दिखाए गए उदाहरणों की तुलना में अधिक पैकेट शामिल किए जा सकते हैं
यह PoC केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण के लिए है। इसे बिना स्पष्ट अनुमति के सिस्टम के विरुद्ध उपयोग न करें।