CVE-2023-39325

Оценки

EPSS

0.002очень низкий0.1%
0%20%40%60%80%100%

Процентиль: 0.1%

CVSS

7.5высокий3.x
0246810

Оценка CVSS: 7.5/10

Все оценки CVSS

CVSS 3.x
7.5

Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Описание

Злонамеренный клиент HTTP/2, который быстро создаёт запросы и сразу же сбрасывает их, может вызвать чрезмерное потребление ресурсов сервера. Хотя общее количество запросов ограничено настройкой http2.Server.MaxConcurrentStreams, сброс текущего запроса позволяет злоумышленнику создать новый запрос, пока существующий все еще выполняется. С применением исправления сервера HTTP/2 теперь ограничивают количество одновременно выполняемых обработчиков goroutines в соответствии с ограничением конкуренции потоков (MaxConcurrentStreams). Новые запросы, приходящие на пределе (что может произойти только после сброса клиентом существующего запроса), будут помещены в очередь до выхода обработчика. Если очередь запросов вырастет слишком большой, сервер завершит соединение. Эта проблема также исправлена в golang.org/x/net/http2 для пользователей, вручную настраивающих HTTP/2. Стандартный лимит конкуренции потоков составляет 250 потоков (запросов) на одно соединение HTTP/2. Это значение может быть настроено с помощью пакета golang.org/x/net/http2; смотрите настройку Server.MaxConcurrentStreams и функцию ConfigureServer.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

debiannvdredhatubuntu

CWE

400CWE-400CWE-770

Рекомендации

Источник: nvd

All Go users should upgrade to the latest version:
# emerge –sync
# emerge –ask –oneshot –verbose “>=dev-lang/go-1.20.10”
# emerge –ask –oneshot –verbose @golang-rebuild

URL: https://security.gentoo.org/glsa/202311-09

Уязвимое ПО (125)

Тип: Конфигурация

Продукт: ceph

Операционная система: rhel

Характеристика:
{  "fixed": "16.2.10-266.el8cp"}

Источник: redhat

Тип: Конфигурация

Продукт: ceph

Операционная система: rhel

Характеристика:
{  "fixed": "16.2.10-266.el8cp"}

Источник: redhat

Тип: Конфигурация

Продукт: ceph-ansible

Операционная система: rhel

Характеристика:
{  "fixed": "6.0.28.8-1.el8cp"}

Источник: redhat

Тип: Конфигурация

Продукт: ceph-ansible

Операционная система: rhel

Характеристика:
{  "fixed": "6.0.28.8-1.el8cp"}

Источник: redhat

Тип: Конфигурация

Продукт: collectd-libpod-stats

Операционная система: rhel

Характеристика:
{  "fixed": "1.0.5-6.el8ost"}

Источник: redhat

Тип: Конфигурация

Продукт: collectd-libpod-stats

Операционная система: rhel

Характеристика:
{  "fixed": "1.0.4-5.el8ost"}

Источник: redhat

Тип: Конфигурация

Продукт: collectd-libpod-stats

Операционная система: rhel

Характеристика:
{  "fixed": "1.0.4-5.el8ost"}

Источник: redhat

Тип: Конфигурация

Продукт: collectd-libpod-stats

Операционная система: rhel

Характеристика:
{  "fixed": "1.0.5-6.el9ost"}

Источник: redhat

Тип: Конфигурация

Продукт: containernetworking-plugins

Операционная система: rhel

Характеристика:
{  "fixed": "1.4.0-1.1.rhaos4.15.el8"}

Источник: redhat

Тип: Конфигурация

Продукт: etcd

Операционная система: rhel

Характеристика:
{  "fixed": "3.3.23-15.el8ost"}

Источник: redhat