CVE-2021-43848
초기화되지 않은 메모리 접근 (h2o)
- 게시됨
- 2022. 2. 1.
- 업데이트됨
- 2025. 4. 23.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 25.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:H낮음 · 다음 30일
- 백분위수
- 85.0%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
h2o는 오픈소스 HTTP 서버입니다. `8c0eca3` 커밋 이전의 코드에서 h2o는 초기화되지 않은 메모리에 접근을 시도할 수 있습니다. 특정 순서로 QUIC 프레임을 수신할 때, h2o의 HTTP/3 서버 측 구현은 초기화되지 않은 메모리를 수신된 HTTP/3 프레임으로 잘못 처리하도록 유도될 수 있습니다. h2o가 리버스 프록시로 사용되는 경우, 공격자는 이 취약점을 악용하여 h2o의 내부 상태를 공격자 또는 제3자가 제어하는 백엔드 서버로 전송할 수 있습니다. 또한, 클라이언트에서 전송된 트래픽을 반사하는 HTTP 엔드포인트가 존재하는 경우, 공격자는 해당 반사기를 사용하여 h2o의 내부 상태를 획득할 수 있습니다. 이 내부 상태에는 암호화되지 않은 형태의 다른 연결 트래픽과 TLS 세션 티켓이 포함됩니다. 이 취약점은 HTTP/3를 지원하는 h2o 서버에서 93af138 커밋과 d1f0f65 커밋 사이에 존재합니다. 출시된 h2o 버전 중 이 취약점의 영향을 받는 버전은 없습니다. 알려진 해결 방법은 없습니다. HTTP/3를 사용하는 미출시 버전의 h2o 사용자는 즉시 업그레이드할 것을 권장합니다.
소스
1- hui2ochkoPoC
CVE-2021-43848에 대한 개념 증명 익스플로잇으로, 취약점을 시연하고 보안 테스트 및 연구를 위한 작동하는 익스플로잇을 제공합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.