CVE-2023-45802
Apache HTTP Server: la memoria dello stream HTTP/2 non viene liberata subito su RST
- Pubblicato
- 23 ott 2023
- Aggiornato
- 14 ott 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 14 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HBasso · prossimi 30 giorni
- Percentile
- 86,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Quando uno stream HTTP/2 veniva resettato (frame RST) da un client, esisteva una finestra temporale in cui le risorse di memoria della richiesta non venivano reclamate immediatamente. Invece, la deallocazione veniva differita alla chiusura della connessione. Un client poteva inviare nuove richieste e reset, mantenendo la connessione occupata e aperta e causando un aumento continuo dell'impronta di memoria. Alla chiusura della connessione, tutte le risorse venivano reclamate, ma il processo poteva esaurire la memoria prima di quel momento. Questo è stato scoperto dal reporter durante i test di CVE-2023-44487 (HTTP/2 Rapid Reset Exploit) con il proprio client di test. Durante l'uso "normale" di HTTP/2, la probabilità di incorrere in questo bug è molto bassa. La memoria trattenuta non diventerebbe evidente prima della chiusura della connessione o del timeout. Si consiglia agli utenti di aggiornare alla versione 2.4.58, che risolve il problema.
Fonti
1- CVE-2023-45802Exploit
CVE-2023-45802 - Esaurimento della memoria HTTP/2 di Apache DoS Versioni Apache: dalla 2.4.17 alla 2.4.57 Target: Apache/2.4.52 (Ubuntu) - VULNERABILE MehranTurk (M.T) AVVERTENZA: Solo per test autorizzati in ambiente LAB!
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.