CVE-2024-22393
严重已发布
Apache Answer:通过上传超大像素文件进行像素洪水攻击(Pixel Flood Attack)
- 已发布
- 2024年2月22日
- 已更新
- 2025年4月22日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月8日
初级CVSS
9.1/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H2.5%
低 · 未来 30 天
- 百分位
- 83.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apache Answer 中存在危险类型文件的不受限制上传漏洞。该问题影响 Apache Answer:直至 1.2.1 版本。通过上传超大像素文件发起的像素洪水攻击将导致服务器内存耗尽。登录用户在发布内容时上传图片即可发起此类攻击。建议用户升级至 [1.2.5] 版本,该版本已修复此问题。
来源
2CVE-2024-22393的PoC:Apache Answer ≤1.2.1中的像素洪水拒绝服务。上传带有假64Kx64K尺寸的精心制作的5KB图像。服务器为4B+像素分配内存并崩溃。通过“Powered by Apache Answer”查找目标。测试前检查赏金计划规则——DoS测试通常被禁止。
- CVE-2024-22393漏洞利用
针对 Apache Answer 中 CVE-2024-22393 危险类型文件无限制上传漏洞的利用。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。