CVE-2023-45802
中已发布
Apache HTTP 服务器:HTTP/2 流内存在 RST 后未立即回收
- 已发布
- 2023年10月23日
- 已更新
- 2024年10月14日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月14日
初级CVSS
5.9/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H3.0%
低 · 未来 30 天
- 百分位
- 86.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
当客户端重置(RST 帧)一个 HTTP/2 流时,存在一个时间窗口,在此期间请求的内存资源不会立即回收。相反,释放操作被推迟到连接关闭时进行。客户端可以发送新的请求和重置,使连接保持忙碌和开启状态,导致内存占用持续增长。在连接关闭时,所有资源都会被回收,但在此之前进程可能会耗尽内存。报告者在用其自己的测试客户端测试 CVE-2023-44487(HTTP/2 快速重置漏洞利用)时发现了此问题。在“正常”的 HTTP/2 使用中,触发此 bug 的概率非常低。保留的内存不会在连接关闭或超时之前变得明显。建议用户升级到修复了该问题的 2.4.58 版本。
来源
1- CVE-2023-45802漏洞利用
CVE-2023-45802 - Apache HTTP/2 内存耗尽拒绝服务(DoS) Apache 版本:2.4.17 至 2.4.57 目标:Apache/2.4.52 (Ubuntu) - 存在漏洞 MehranTurk (M.T) 警告:仅限在实验室环境中进行授权测试!
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。