Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-54939 — POC для CVE-2025-54939. ~ принудительно загружает 200 МиБ/с в память сервера | Kitploit
Инструменты/GitHubGitHub/yohannslm/cve-2025-54939
Анализ уязвимостейЭксплуатацияСетевая безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubyohannslm/cve-2025-54939

CVE-2025-54939

POC для CVE-2025-54939. ~ принудительно загружает 200 МиБ/с в память сервера

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

PoC для QUIC-LEAK (CVE-2025-54939) в LSQUIC

Обзор

Этот PoC демонстрирует CVE-2025-54939, уязвимость истощения памяти (отказ в обслуживании) до установления соединения в реализации QUIC от LSQUIC. Проблема, названная QUIC-LEAK, впервые была задокументирована Imperva: https://www.imperva.com/blog/quic-leak-cve-2025-54939-new-high-risk-pre-handshake-remote-denial-of-service-in-lsquic-quic-implementation/

Уязвимость

Затронутые версии • LSQUIC < 4.3.1 • OpenLiteSpeed < 1.8.4 • LiteSpeed Web Server < 6.3.4

Проблема

Утечка памяти в lsquic_engine_packet_in, возникающая до установления соединения, позволяет удалённым злоумышленникам истощить память и вызвать сбой сервера.

Шаги для воспроизведения

root@kitploit:~
> Modify poc/entrypoint.sh to specify host. By default, it targets the litespeed container.
> docker compose up --build
> docker stats

В дополнение к описанному в статье в блоге, было замечено, что начальный QUIC-пакет не обязательно должен быть полностью валидным (достаточно 8 байт SCID и DCID). Это означает, что можно включить больше пакетов, чем показано в примерах в статье.

Отказ от ответственности

Этот PoC предназначен только для образовательного и авторизованного тестирования безопасности. Не используйте его против систем без явного разрешения.

Скачать инструмент