
CVE-2024-30255 Questo repository contiene uno script Python proof-of-concept (PoC) per dimostrare la vulnerabilità di esaurimento della CPU in Envoy causata da un flood di frame CONTINUATION.
Questo repository contiene uno script Python proof-of-concept (PoC) per dimostrare la vulnerabilità di esaurimento della CPU in Envoy causata da un flood di frame CONTINUATION. Autore: blackmagic 2024
Envoy è un proxy di servizio e perimetrale (edge) open-source nativo del cloud progettato per applicazioni moderne cloud-native. Tuttavia, le versioni precedenti a 1.29.3, 1.28.2, 1.27.4 e 1.26.8 sono vulnerabili all'esaurimento della CPU a causa di un flood di frame CONTINUATION. Il codec HTTP/2 in Envoy consente al client di inviare un numero illimitato di frame CONTINUATION anche dopo aver superato i limiti della mappa delle intestazioni di Envoy. Questo script PoC invia un gran numero di frame CONTINUATION con un payload per simulare la vulnerabilità ed esaurire le risorse della CPU del server Envoy di destinazione.
git clone https://github.com/blackmagic2023/Envoy-CPU-Exhaustion-Vulnerability-PoC.git
cd Envoy-CPU-Exhaustion-Vulnerability-PoC
Modifica lo script secondo necessità, incluse le variabili TARGET_HOST, TARGET_PORT, NUM_CONTINUATION_FRAMES e CONTINUATION_PAYLOAD in base al tuo ambiente di test.
Esegui lo script Python:
python3 envoyPOC.py
Questo script PoC è fornito esclusivamente a scopo educativo e di ricerca. Non utilizzare questo script per attività illegali. Eseguire questo script contro un server Envoy di produzione senza autorizzazione potrebbe essere illegale e non etico. Usalo in modo responsabile e solo su sistemi che possiedi o per i quali hai esplicita autorizzazione al test.