CVE-2025-8671
Несоответствие, вызванное инициируемыми клиентом сбросами потоков со стороны сервера, между спецификациями HTTP/2 и внутренними архитектурами некоторых...
- Опубликовано
- 13 авг. 2025 г.
- Обновлено
- 4 нояб. 2025 г.
- Назначение CNA
- certcc
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HНизкий · следующие 30 дней
- Процентиль
- 89,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Несоответствие, вызванное инициируемыми клиентом сбросами потоков со стороны сервера, между спецификациями HTTP/2 и внутренними архитектурами некоторых реализаций HTTP/2 может приводить к чрезмерному потреблению ресурсов сервера и отказу в обслуживании (DoS). Открывая потоки, а затем быстро инициируя их сброс сервером — с помощью некорректно сформированных кадров или ошибок управления потоком — злоумышленник может воспользоваться некорректным учётом потоков. Потоки, сброшенные сервером, считаются закрытыми на уровне протокола, даже несмотря на то, что обработка на бэкенде продолжается. Это позволяет клиенту заставить сервер обрабатывать неограниченное количество одновременных потоков по одному соединению. Данный CVE будет обновлён по мере публикации сведений о затронутых продуктах.
Источники
4Образовательный PoC для уязвимости CVE-2025-8671 (DoS HTTP/2 на lighttpd). Использовать только в локальной лаборатории.
POC уязвимости CVE-2025-8671
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.