Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-54939 — POC for CVE-2025-54939. ~ forcibly loads 200MiB/s in server's memory | Kitploit
Strumenti/GitHubGitHub/yohannslm/cve-2025-54939
Vulnerability AnalysisExploitationNetwork SecurityPapers & ResearchLearning & Education
GitHubyohannslm/cve-2025-54939

CVE-2025-54939

POC for CVE-2025-54939. ~ forcibly loads 200MiB/s in server's memory

Vedi Repository
111 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

PoC per QUIC-LEAK (CVE-2025-54939) in LSQUIC

Panoramica

Questo PoC evidenzia la CVE-2025-54939, una vulnerabilità di esaurimento della memoria pre-handshake (Denial of Service) nell'implementazione QUIC di LSQUIC. Il problema, denominato QUIC-LEAK, è stato documentato per la prima volta da Imperva: https://www.imperva.com/blog/quic-leak-cve-2025-54939-new-high-risk-pre-handshake-remote-denial-of-service-in-lsquic-quic-implementation/

Vulnerabilità

Versioni interessate • LSQUIC < 4.3.1 • OpenLiteSpeed < 1.8.4 • LiteSpeed Web Server < 6.3.4

Problema

Una perdita di memoria in lsquic_engine_packet_in, innescata prima dell'handshake, consente a utenti malintenzionati remoti di esaurire la memoria e mandare in crash il server.

Passaggi per la riproduzione

root@kitploit:~
> Modify poc/entrypoint.sh to specify host. By default, it targets the litespeed container.
> docker compose up --build
> docker stats

Oltre a quanto descritto nel post del blog, è stato osservato che il pacchetto QUIC iniziale non deve essere completamente valido (bastano 8 byte di SCID e DCID). Questo significa che potrebbero essere inclusi più pacchetti rispetto agli esempi mostrati nell'articolo

Avvertenza

Questo PoC è destinato esclusivamente a test di sicurezza autorizzati e a scopo educativo. Non utilizzarlo contro sistemi senza permesso esplicito.

Scarica lo strumento