CVE-2023-45288
높음게시됨
net/http의 HTTP/2 CONTINUATION 플러드
- 게시됨
- 2024. 4. 4.
- 업데이트됨
- 2025. 11. 4.
- CNA 할당 중
- Go
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
7.5/ 10높음
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H92.0%
높음 · 다음 30일
- 백분위수
- 99.8%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
공격자는 과도한 수의 CONTINUATION 프레임을 전송하여 HTTP/2 엔드포인트로 하여금 임의의 양의 헤더 데이터를 읽게 만들 수 있습니다. HPACK 상태를 유지하려면 연결상의 모든 HEADERS 및 CONTINUATION 프레임을 파싱하고 처리해야 합니다. 요청의 헤더가 MaxHeaderBytes를 초과하면 초과 헤더를 저장하기 위한 메모리는 할당되지 않지만, 여전히 파싱됩니다. 이로 인해 공격자는 HTTP/2 엔드포인트로 하여금 거부될 요청과 연관된 임의의 양의 헤더 데이터를 읽게 할 수 있습니다. 이러한 헤더에는 Huffman 인코딩된 데이터가 포함될 수 있으며, 이는 공격자가 전송하는 비용보다 수신 측이 디코딩하는 비용이 훨씬 더 큽니다. 이 수정은 연결을 닫기 전에 처리할 초과 헤더 프레임의 양에 제한을 설정합니다.
소스
1CVE-2023-45288에 대한 PoC, 연속 플러드 취약점
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.