
POC для CVE-2025-54939. ~ принудительно загружает 200 МиБ/с в память сервера
Этот PoC демонстрирует CVE-2025-54939, уязвимость истощения памяти (отказ в обслуживании) до установления соединения в реализации QUIC от LSQUIC. Проблема, названная QUIC-LEAK, впервые была задокументирована Imperva: https://www.imperva.com/blog/quic-leak-cve-2025-54939-new-high-risk-pre-handshake-remote-denial-of-service-in-lsquic-quic-implementation/
Затронутые версии • LSQUIC < 4.3.1 • OpenLiteSpeed < 1.8.4 • LiteSpeed Web Server < 6.3.4
Утечка памяти в lsquic_engine_packet_in, возникающая до установления соединения, позволяет удалённым злоумышленникам истощить память и вызвать сбой сервера.
> Modify poc/entrypoint.sh to specify host. By default, it targets the litespeed container.
> docker compose up --build
> docker stats
В дополнение к описанному в статье в блоге, было замечено, что начальный QUIC-пакет не обязательно должен быть полностью валидным (достаточно 8 байт SCID и DCID). Это означает, что можно включить больше пакетов, чем показано в примерах в статье.
Этот PoC предназначен только для образовательного и авторизованного тестирования безопасности. Не используйте его против систем без явного разрешения.