
POC para CVE-2025-54939. ~ carrega forçosamente 200MiB/s na memória do servidor
Este PoC destaca a CVE-2025-54939, uma vulnerabilidade de exaustão de memória (Negação de Serviço) pré-handshake na implementação QUIC do LSQUIC. O problema, denominado QUIC-LEAK, foi documentado pela primeira vez pela Imperva: https://www.imperva.com/blog/quic-leak-cve-2025-54939-new-high-risk-pre-handshake-remote-denial-of-service-in-lsquic-quic-implementation/
Versões afetadas • LSQUIC < 4.3.1 • OpenLiteSpeed < 1.8.4 • LiteSpeed Web Server < 6.3.4
Um vazamento de memória em lsquic_engine_packet_in, acionado antes do handshake, permite que atacantes remotos esgotem a memória e derrubem o servidor.
> Modify poc/entrypoint.sh to specify host. By default, it targets the litespeed container.
> docker compose up --build
> docker stats
Além do que é descrito no post do blog, observou-se que o pacote QUIC inicial não precisa ser totalmente válido (simplesmente 8 bytes de SCID e DCID). Isso significa que mais pacotes podem ser incluídos do que os exemplos mostrados no artigo
Este PoC é apenas para fins educacionais e testes de segurança autorizados. Não o utilize contra sistemas sem permissão explícita.