PT-2026-81306 · Openssl+3 · Openssl+3
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenSSL (versões afetadas não especificadas)
Description
Ao processar tráfego QUIC, a pilha QUIC pode reter metadados de pacotes apenas de ACK (ACK-only) durante toda a duração de uma conexão se um peer enviar repetidamente pacotes que solicitam confirmação (ack-eliciting) sem confirmar as respostas apenas de ACK. Um peer remoto que complete um handshake QUIC pode explorar isso enviando inúmeros frames PING para forçar a geração de pacotes apenas de ACK enquanto retém as confirmações de dados que solicitam confirmação. Esse comportamento causa o crescimento da memória no escopo da conexão, o que pode levar a uma Negação de Serviço (Denial of Service) por exaustão de memória, particularmente durante tráfego sustentado ou em muitas conexões QUIC simultâneas.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Freebsd
Linuxmint
Openssl
Ubuntu