V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыДокументация
CVE-2025-9784
DEB
ВысокийПодтвержденаЭксплойт есть

В Undertow обнаружена уязвимость, позволяющая злоумышленникам вызывать сброс сервером потока данных без активации счётчиков злоупотреблений…

CVSS
7.5
Высокий
EPSS
0.02
p84
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

В Undertow обнаружена уязвимость, позволяющая злоумышленникам вызывать сброс сервером потока данных без активации счётчиков злоупотреблений путём отправки некорректно сформированных клиентских запросов. Эта проблема, известная как атака «MadeYouReset», позволяет вредоносным клиентам вызывать чрезмерную нагрузку на сервер, многократно инициируя сброс сервером потока данных. Хотя это не является ошибкой в протоколе, данное обстоятельство подчёркивает типичную слабость реализации, которую можно использовать для организации атаки типа «отказ в обслуживании» (DoS). Согласно источникам, HTTP/2 (включая DNS over HTTPS) содержит изъян в конструкции и подвержен атаке «MadeYouReset» DoS через управляющие кадры HTTP/2 [1]. Источники: - [1] https://access.redhat.com/security/cve/CVE-2025-9784 - [2] https://bugzilla.redhat.com/show_bug.cgi?id=2392306

Теги · CWE
Без аутентификации
CWE-770
CAPEC-125
CAPEC-130
CAPEC-147
CAPEC-197
CAPEC-229
CAPEC-230
CAPEC-231
CAPEC-469
CAPEC-482
CAPEC-486
CAPEC-487
CAPEC-488
CAPEC-489
CAPEC-490
CAPEC-491
CAPEC-493
CAPEC-494
CAPEC-495
CAPEC-496
CAPEC-528
Затронутые продукты
Build_of_apache_camel_for_spring_bootFuseJboss_enterprise_application_platformJboss_enterprise_application_platform_expansion_packProcess_automationSingle_sign-onUndertowEnterprise_linux
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.022 · p84
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
CVE-2025-9784
github-poc · https://github.com/drackyjr/CVE-2025-9784
Enterprise
Уязвимое ПО
ПродуктВендорСтатус
resteasyОтслеживается
undertowОтслеживается
undertowОтслеживается
build_of_apache_camel_for_spring_boot*Отслеживается
enterprise_linux*Отслеживается
fuse*Отслеживается
jboss_enterprise_application_platform*Отслеживается
jboss_enterprise_application_platform_expansion_pack*Отслеживается
process_automation*Отслеживается
single_sign-on*Отслеживается
undertow*Отслеживается
Источники данных
DEB
CVE
UBU