CVE-2021-43848
Accesso a memoria non inizializzata in h2o
- Pubblicato
- 1 feb 2022
- Aggiornato
- 23 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:HBasso · prossimi 30 giorni
- Percentile
- 85,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
h2o è un server HTTP open source. Nel codice precedente al commit `8c0eca3`, h2o potrebbe tentare di accedere a memoria non inizializzata. Quando riceve frame QUIC in un certo ordine, l'implementazione lato server HTTP/3 di h2o può essere indotta a trattare memoria non inizializzata come frame HTTP/3 già ricevuti. Quando h2o viene utilizzato come proxy inverso, un attaccante può abusare di questa vulnerabilità per inviare lo stato interno di h2o a server backend controllati dall'attaccante o da terze parti. Inoltre, se esiste un endpoint HTTP che riflette il traffico inviato dal client, un attaccante può utilizzare tale riflettore per ottenere lo stato interno di h2o. Questo stato interno include il traffico di altre connessioni in forma non crittografata e i ticket di sessione TLS. Questa vulnerabilità esiste nel server h2o con supporto HTTP/3, tra il commit 93af138 e d1f0f65. Nessuna delle versioni rilasciate di h2o è affetta da questa vulnerabilità. Non sono note soluzioni alternative. Si consiglia agli utenti di versioni non rilasciate di h2o che utilizzano HTTP/3 di aggiornare immediatamente.
Fonti
1- hui2ochkoPoC
Proof-of-concept exploit per CVE-2021-43848, che dimostra la vulnerabilità e fornisce un exploit funzionante per test di sicurezza e ricerca.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.