PT-2024-2968 · Quic-Go+1 · Quic-Go+1

Marten-Seemann

·

Publicado

2024-04-02

·

Atualizado

2024-09-27

·

CVE-2024-22189

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do quic-go anteriores à 0.42.0
Descrição
O problema está relacionado à implementação do protocolo QUIC no quic-go, onde um invasor pode fazer com que o seu par fique sem memória enviando um grande número de quadros NEW CONNECTION ID que retiram IDs de conexão antigas. O receptor deve responder a cada quadro de aposentadoria com um quadro RETIRE CONNECTION ID. No entanto, o invasor pode impedir que o receptor envie esses quadros RETIRE CONNECTION ID colapsando a janela de congestionamento do par e manipulando a estimativa de RTT do par.
Recomendações
Para versões do quic-go anteriores à 0.42.0, atualize para a versão 0.42.0 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso de quadros NEW CONNECTION ID até que um patch esteja disponível. Evite usar o quadro NEW CONNECTION ID no endpoint da API afetado até que o problema seja resolvido.

Exploit

Correção

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-39749
AZL-39851
BDU:2024-03135
CVE-2024-22189
GHSA-C33X-XQRF-C478
GO-2024-2682
OPENSUSE-SU-2024:0211-1
OPENSUSE-SU-2024:0220-1
OPENSUSE-SU-2024:0319-1
OPENSUSE-SU-2024:13845-1
OPENSUSE-SU-2024:13847-1
OPENSUSE-SU-2024:13849-1
OPENSUSE-SU-2024:13865-1
OPENSUSE-SU-2024:14014-1
RHSA-2024:8534

Produtos afetados

Debian
Quic-Go