CVE-2024-30255
HTTP/2: esaurimento della CPU a causa del flood di frame CONTINUATION
- Pubblicato
- 4 apr 2024
- Aggiornato
- 4 nov 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HAlto · prossimi 30 giorni
- Percentile
- 99,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Envoy è un proxy edge e di servizio open source cloud-native. Lo stack di protocollo HTTP/2 nelle versioni di Envoy precedenti alla 1.29.3, 1.28.2, 1.27.4 e 1.26.8 è vulnerabile all'esaurimento della CPU a causa di un flood di frame CONTINUATION. Il codec HTTP/2 di Envoy consente al client di inviare un numero illimitato di frame CONTINUATION anche dopo aver superato i limiti della mappa degli header di Envoy. Ciò consente a un attaccante di inviare una sequenza di frame CONTINUATION senza il bit END_HEADERS impostato, causando un utilizzo della CPU, consumando circa 1 core per 300Mbit/s di traffico e culminando in un denial of service tramite esaurimento della CPU. Gli utenti dovrebbero aggiornare alla versione 1.29.3, 1.28.2, 1.27.4 o 1.26.8 per mitigare gli effetti del flood di CONTINUATION. Come workaround, disabilitare il protocollo HTTP/2 per le connessioni downstream.
Fonti
1CVE-2024-30255 Questo repository contiene uno script Python proof-of-concept (PoC) per dimostrare la vulnerabilità di esaurimento della CPU in Envoy causata da un flood di frame CONTINUATION.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.