CVE-2024-53259
quic-go가 Linux에서 ICMP 패킷 과대 크기 주입 공격의 영향을 받음
- 게시됨
- 2024. 12. 2.
- 업데이트됨
- 2024. 12. 2.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H낮음 · 다음 30일
- 백분위수
- 47.1%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
quic-go는 Go로 구현된 QUIC 프로토콜 구현체입니다. 경로 외부(off-path) 공격자가 ICMP Packet Too Large 패킷을 주입할 수 있습니다. 영향을 받는 quic-go 버전은 IP_PMTUDISC_DO를 사용했기 때문에, 커널은 quic-go가 해당 ICMP 패킷에 명시된 MTU를 초과하는 패킷을 전송하려고 할 때 sendmsg에서 "message too large" 오류를 반환합니다. 공격자는 이 값을 QUIC의 최소 MTU인 1200바이트보다 작게 설정하여 QUIC 연결을 방해할 수 있습니다. 결정적으로, 이는 핸드셰이크 완료 후에도 수행할 수 있으므로, 애플리케이션 계층에 구현된 TCP 폴백(예: 많은 브라우저가 QUIC 연결을 설정하지 못하면 TCP를 통한 HTTP로 폴백)을 우회할 수 있습니다. 공격을 수행하려면 공격자는 최소한 클라이언트의 IP와 포트 튜플을 알아야 합니다. 이 취약점은 0.48.2 버전에서 수정되었습니다.
소스
1CVE-2024-53259의 재현으로 취약점 검증 및 익스플로잇 테스트를 위한 도구입니다. 보안 결함을 검증하기 위한 최소한의 집중된 구현을 제공합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.