CVE-2023-45288
HTTP/2 CONTINUATION флуд в net/http
- Опубликовано
- 4 апр. 2024 г.
- Обновлено
- 4 нояб. 2025 г.
- Назначение CNA
- Go
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HВысокий · следующие 30 дней
- Процентиль
- 99,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Злоумышленник может заставить конечную точку HTTP/2 прочитать произвольный объём данных заголовков, отправив чрезмерное количество кадров CONTINUATION. Поддержание состояния HPACK требует разбора и обработки всех кадров HEADERS и CONTINUATION на соединении. Когда заголовки запроса превышают MaxHeaderBytes, память для хранения избыточных заголовков не выделяется, но они по-прежнему разбираются. Это позволяет злоумышленнику заставить конечную точку HTTP/2 прочитать произвольный объём данных заголовков, связанных с запросом, который будет отклонён. Эти заголовки могут содержать данные, закодированные по Хаффману, декодирование которых обходится получателю значительно дороже, чем их отправка злоумышленником. Исправление устанавливает ограничение на количество избыточных кадров заголовков, обрабатываемых до закрытия соединения.
Источники
1PoC для CVE-2023-45288, уязвимость типа continuation flood
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.