PT-2026-60592 · H2O+1 · H2O+1
CVE-2026-44433
·
Publicado
2026-07-16
·
Atualizado
2026-08-06
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Quicly versões anteriores ao commit 8b178e6
Description
Um peer adversário pode enviar um frame STREAM contendo apenas um byte no deslocamento máximo permitido para obter crédito de controle de fluxo adicional. Esse comportamento pode levar a um Denial of Service se a aplicação alocar um buffer de recebimento para todos os dados fora de ordem até o maior deslocamento recebido, resultando em exaustão de memória com poucos pacotes. O impacto depende de como a aplicação controla a concorrência de streams; por exemplo, nas configurações padrão do servidor HTTP H2O, isso pode aumentar a quantidade máxima de memória alocada por conexão em cerca de quatro vezes.
Recommendations
Atualize o Quicly para o commit 8b178e6 ou uma versão posterior.
Exploit
Correção
DoS
Allocation of Resources Without Limits
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
H2O
Quicly