
POC for CVE-2025-54939. ~ forcibly loads 200MiB/s in server's memory
Questo PoC evidenzia la CVE-2025-54939, una vulnerabilità di esaurimento della memoria pre-handshake (Denial of Service) nell'implementazione QUIC di LSQUIC. Il problema, denominato QUIC-LEAK, è stato documentato per la prima volta da Imperva: https://www.imperva.com/blog/quic-leak-cve-2025-54939-new-high-risk-pre-handshake-remote-denial-of-service-in-lsquic-quic-implementation/
Versioni interessate • LSQUIC < 4.3.1 • OpenLiteSpeed < 1.8.4 • LiteSpeed Web Server < 6.3.4
Una perdita di memoria in lsquic_engine_packet_in, innescata prima dell'handshake, consente a utenti malintenzionati remoti di esaurire la memoria e mandare in crash il server.
> Modify poc/entrypoint.sh to specify host. By default, it targets the litespeed container.
> docker compose up --build
> docker stats
Oltre a quanto descritto nel post del blog, è stato osservato che il pacchetto QUIC iniziale non deve essere completamente valido (bastano 8 byte di SCID e DCID). Questo significa che potrebbero essere inclusi più pacchetti rispetto agli esempi mostrati nell'articolo
Questo PoC è destinato esclusivamente a test di sicurezza autorizzati e a scopo educativo. Non utilizzarlo contro sistemi senza permesso esplicito.