CVE-2024-27983
공격자는 내부에 소수의 HTTP/2 프레임이 포함된 소량의 HTTP/2 프레임 패킷을 전송하여 Node.js HTTP/2 서버를 완전히 사용 불가능하게 만들 수 있습니다. HTTP/2 CONTINUATION 프레임이 포함된 헤더가 서버로 전송된 후 클라이언트가 TCP 연결을...
- 게시됨
- 2024. 4. 9.
- 업데이트됨
- 2025. 11. 4.
- CNA 할당 중
- hackerone
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H높음 · 다음 30일
- 백분위수
- 99.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
공격자는 내부에 소수의 HTTP/2 프레임이 포함된 소량의 HTTP/2 프레임 패킷을 전송하여 Node.js HTTP/2 서버를 완전히 사용 불가능하게 만들 수 있습니다. HTTP/2 CONTINUATION 프레임이 포함된 헤더가 서버로 전송된 후 클라이언트가 TCP 연결을 갑자기 종료하면, 헤더 프레임이 아직 처리(및 메모리에 저장)되는 동안 Http2Session 소멸자가 트리거되어 경쟁 조건(race condition)이 발생하며, 리셋 후 nghttp2 메모리에 일부 데이터가 남을 수 있습니다.
소스
1CVE-2024-27983 이 저장소는 취약한 HTTP2 Node.js 서버(`server-nossl.js`)를 구축합니다. 이 서버는 CVE-2024-27983을 기반으로 하며, HTTP2 서버의 continuation flood 취약점을 악용합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.