CVE-2024-53259
中已发布
quic-go 在 Linux 上受到 ICMP 数据包过大注入攻击的影响
- 已发布
- 2024年12月2日
- 已更新
- 2024年12月2日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
6.5/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H0.6%
低 · 未来 30 天
- 百分位
- 47.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
quic-go 是 Go 语言中 QUIC 协议的一种实现。位于路径外的攻击者可以注入一个 ICMP Packet Too Large 数据包。由于受影响的 quic-go 版本使用了 IP_PMTUDISC_DO,内核随后会在 sendmsg 时返回“message too large”错误,即当 quic-go 尝试发送一个超过该 ICMP 数据包所声称的 MTU 的数据包时。通过将该值设置为小于 1200 字节(QUIC 的最小 MTU),攻击者可以中断 QUIC 连接。关键在于,这可以在握手完成后进行,从而绕过应用层可能实现的任何 TCP 回退机制(例如,许多浏览器在无法建立 QUIC 连接时会回退到基于 TCP 的 HTTP)。攻击者至少需要知道客户端的 IP 和端口元组才能发起攻击。此漏洞已在 0.48.2 版本中修复。
来源
1CVE-2024-53259 的复现,用于漏洞验证与利用测试。提供了一个最小化的、聚焦的实现来验证该安全缺陷。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。