CVE-2025-8671
클라이언트가 촉발한 서버 전송 스트림 재설정으로 인한 HTTP/2 사양과 일부 HTTP/2 구현체의 내부 아키텍처 간의 불일치는 과도한 서버 리소스 소비를 초래하여 서비스 거부(DoS)로 이어질 수 있습니다. 공격자는 스트림을 연 다음, 잘못된 프레임이나 흐름 제어 오류를...
- 게시됨
- 2025. 8. 13.
- 업데이트됨
- 2025. 11. 4.
- CNA 할당 중
- certcc
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H낮음 · 다음 30일
- 백분위수
- 89.2%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
클라이언트가 촉발한 서버 전송 스트림 재설정으로 인한 HTTP/2 사양과 일부 HTTP/2 구현체의 내부 아키텍처 간의 불일치는 과도한 서버 리소스 소비를 초래하여 서비스 거부(DoS)로 이어질 수 있습니다. 공격자는 스트림을 연 다음, 잘못된 프레임이나 흐름 제어 오류를 사용하여 서버가 해당 스트림을 신속하게 재설정하도록 유도함으로써 부정확한 스트림 계상을 악용할 수 있습니다. 서버에 의해 재설정된 스트림은 프로토콜 수준에서 닫힌 것으로 간주되지만, 백엔드 처리는 계속됩니다. 이로 인해 클라이언트는 서버가 단일 연결에서 무제한의 동시 스트림을 처리하도록 만들 수 있습니다. 이 CVE는 영향을 받는 제품 세부 정보가 공개됨에 따라 업데이트될 예정입니다.
소스
4CVE-2025-8671 취약점(lighttpd의 HTTP/2 DoS)에 대한 교육용 PoC. 로컬 실험실에서만 사용하십시오.
CVE-2025-8671 취약점 PoC
MadeYouReset 취약점 검증용 PoC
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.